Компьютерно-техническая экспертиза от «А» до «Я»
Аннотация
Настоящая научная статья посвящена комплексному анализу института компьютерно-технической экспертизы как важнейшего элемента системы защиты прав и законных интересов граждан и организаций в гражданском, арбитражном и уголовном судопроизводстве. В работе рассматриваются теоретические основы компьютерно-технической экспертизы, её виды, методологические подходы к проведению экспертных исследований, а также практические аспекты организации и производства экспертиз цифровых объектов. Особое внимание уделяется вопросам судебной компьютерно-технической экспертизы, независимой (досудебной) экспертизы, аппаратно-компьютерной и программно-компьютерной экспертизе, а также экспертизе сетевых технологий и мобильных устройств. Рассматриваются исторические аспекты развития цифровой криминалистики, профессиональные требования к фигуре эксперта-компьютерщика, методики проведения экспертизы, порядок проведения экспертизы по копии и по постановлению нотариуса. Отдельные главы посвящены экспертизе интернет-сайтов, экспертизе программного обеспечения с позиции качества продукта, экспертизе онлайн-приложений, экспертизе с целью восстановления утраченных данных, а также экспертизе по установлению обстоятельств несанкционированного проникновения в ПК, смартфон или сервер. Приводится реестр вопросов для экспертизы, анализ практических кейсов, а также сравнительный анализ преимуществ и недостатков судебной и независимой экспертизы. Анализируются современные тенденции развития института компьютерно-технической экспертизы в условиях цифровизации, внедрения инструментальных методов и совершенствования методического обеспечения.
Ключевые слова: компьютерно-техническая экспертиза, судебная экспертиза, цифровая криминалистика, аппаратно-компьютерная экспертиза, программно-компьютерная экспертиза, информационно-компьютерная экспертиза, компьютерно-сетевая экспертиза, цифровые доказательства, вредоносное программное обеспечение, эксперт-компьютерщик, восстановление данных, RAID-массивы, SSD-накопители, интернет-сайты, качество программного обеспечения, несанкционированный доступ.
ВВЕДЕНИЕ
Компьютерно-техническая экспертиза представляет собой одну из наиболее динамично развивающихся и социально значимых областей современной экспертной деятельности, находящуюся на стыке множества дисциплин: информатики, программирования, цифровой криминалистики, юриспруденции и информационной безопасности.
Актуальность исследования института компьютерно-технической экспертизы обусловлена целым рядом факторов. Во-первых, в современном обществе неуклонно возрастает объём цифровой информации, опосредованной компьютерными средствами и электронными носителями, что порождает новые виды споров, связанных с цифровыми доказательствами. Во-вторых, увеличение числа дел о компьютерных преступлениях, неправомерном доступе к информации, нарушении авторских прав на программное обеспечение, мошенничестве в сфере информационных технологий делает востребованными объективные и научно обоснованные компьютерно-технические исследования. В-третьих, развитие методов цифровой криминалистики, появление новых типов устройств и программных средств требует постоянного совершенствования методологии экспертной деятельности. В-четвёртых, цифровая трансформация общества открывает новые возможности и одновременно ставит новые задачи перед институтом компьютерно-технической экспертизы.
Цель настоящей работы — провести комплексный анализ института компьютерно-технической экспертизы, его теоретических основ, методологических принципов и практических аспектов функционирования, а также выявить современные тенденции и перспективы развития.
Для достижения поставленной цели решаются следующие задачи:
- определить понятие и сущность компьютерно-технической экспертизы;
- рассмотреть виды компьютерно-технической экспертизы и их особенности;
- проанализировать методологические основы экспертной деятельности в области информационных технологий;
- исследовать организационно-правовые аспекты компьютерно-технической экспертизы;
- рассмотреть профессиональные требования к фигуре эксперта-компьютерщика;
- привести реестр вопросов для различных видов экспертизы;
- проанализировать практические кейсы компьютерно-технической экспертизы;
- рассмотреть порядок проведения экспертизы по копии и по постановлению нотариуса;
- проанализировать методики проведения экспертизы;
- провести сравнительный анализ судебной и независимой экспертизы;
- рассмотреть экспертизу интернет-сайтов, программного обеспечения и онлайн-приложений;
- рассмотреть экспертизу с целью восстановления утраченных данных;
- рассмотреть экспертизу по установлению обстоятельств несанкционированного доступа;
- выявить проблемы и перспективы развития института компьютерно-технической экспертизы.
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ ОСНОВЫ КОМПЬЮТЕРНО-ТЕХНИЧЕСКОЙ ЭКСПЕРТИЗЫ
1.1. Понятие и сущность компьютерно-технической экспертизы
Компьютерно-техническая экспертиза (КТЭ) — род судебных экспертиз, производимых с целью получения фактических данных путём исследования компьютерных средств, электронных носителей информации, систем, обеспечивающих реализацию информационных процессов. Компьютерно-техническая экспертиза относится к категории инженерно-технических экспертиз.
Объектами СКТЭ являются информационные компьютерные средства, технологии и собственно цифровая информация. Соответственно, классификация видов СКТЭ по объектам исследования включает: аппаратно-компьютерную экспертизу, программно-компьютерную экспертизу, информационно-компьютерную экспертизу и компьютерно-сетевую экспертизу.
Сущность компьютерно-технической экспертизы раскрывается через несколько ключевых характеристик:
- Во-первых, компьютерно-техническая экспертиза всегда связана с применением специальных знаний. Эксперт, обладающий глубокими профессиональными познаниями в области информационных технологий, программирования, цифровой криминалистики, использует их для разрешения вопросов, выходящих за пределы обыденного опыта и общих знаний.
- Во-вторых, экспертиза проводится в строго определённой процессуальной форме. Законодательство устанавливает требования к порядку назначения экспертизы, правам и обязанностям эксперта, форме и содержанию экспертного заключения, срокам проведения исследования.
- В-третьих, результатом экспертизы является экспертное заключение — документ, содержащий мотивированные ответы на поставленные перед экспертом вопросы. Заключение эксперта имеет доказательственное значение в юридическом процессе и служит основой для принятия судебных решений.
- В-четвёртых, компьютерно-техническая экспертиза носит объективный и научно обоснованный характер. Экспертное исследование базируется на достижениях современной информатики, использовании проверенных методов и методик, объективных данных инструментального анализа.
1.2. Место компьютерно-технической экспертизы в системе правоприменения
Компьютерно-техническая экспертиза занимает особое место в системе правоприменения, выполняя ряд важнейших функций:
- Диагностическая функция — экспертное исследование позволяет установить фактическое техническое состояние компьютерного средства, определить наличие и характер информации на носителях, выявить следы пользовательской активности.
- Оценочная функция — экспертиза даёт оценку соответствия программного обеспечения требованиям технического задания, определяет наличие признаков вредоносности, контрафактности.
- Разграничительная функция — экспертное исследование позволяет разграничить штатное функционирование компьютерной системы и несанкционированное вмешательство.
- Правоохранительная функция — экспертное заключение является доказательством в юридическом процессе, способствует установлению истины по делу, обеспечивает законность и справедливость принимаемых решений.
1.3. Принципы компьютерно-технической экспертизы
Институт компьютерно-технической экспертизы базируется на ряде фундаментальных принципов, обеспечивающих его эффективность и социальную значимость:
- Принцип законности — экспертиза проводится в строгом соответствии с действующим законодательством, регулирующим порядок назначения, производства и использования результатов экспертного исследования.
- Принцип независимости эксперта — эксперт свободен в выборе методов исследования, оценке полученных результатов, формулировании выводов. Он не связан мнением сторон, не может быть ограничен в своих действиях, за исключением случаев, предусмотренных законом.
- Принцип объективности — экспертное исследование должно быть свободно от субъективных предпочтений, конъюнктурных соображений, ведомственных интересов. Выводы эксперта основываются исключительно на научных данных, результатах объективных исследований, проверенных фактах.
- Принцип научной обоснованности — экспертиза опирается на достижения современной информатики, использует апробированные методы и методики, соответствующие национальным стандартам.
- Принцип полноты и всесторонности — эксперт исследует все имеющиеся материалы, учитывает все обстоятельства дела, рассматривает альтернативные версии, не ограничиваясь лишь теми аспектами, которые подтверждают какую-либо одну точку зрения.
- Принцип конфиденциальности — сведения, полученные в ходе экспертизы, не подлежат разглашению, за исключением случаев, прямо предусмотренных законом.
ГЛАВА 2. ИСТОРИЯ ВОЗНИКНОВЕНИЯ И РАЗВИТИЯ КОМПЬЮТЕРНО-ТЕХНИЧЕСКОЙ ЭКСПЕРТИЗЫ
2.1. Предпосылки возникновения цифровой криминалистики
История компьютерно-технической экспертизы неразрывно связана с историей вычислительной техники и информационных технологий. Появление первых электронных вычислительных машин в середине XX века создало предпосылки для возникновения нового вида экспертной деятельности, связанной с исследованием цифровых объектов.
Первоначально компьютеры использовались преимущественно в научных и военных целях, и необходимость в экспертизе компьютерных средств возникала редко. Однако с распространением персональных компьютеров в 1980-х годах и последующим развитием сетевых технологий ситуация изменилась. Компьютеры стали не только инструментом для совершения преступлений, но и средством хранения информации, имеющей доказательственное значение.
2.2. Формирование компьютерно-технической экспертизы как самостоятельного рода судебных экспертиз
В 1990-х годах в России и зарубежных странах началось формирование компьютерно-технической экспертизы как самостоятельного рода судебных экспертиз. В этот период создаются специализированные экспертные подразделения в системе МВД, ФСБ, Минюста, разрабатываются первые методики исследования компьютерных средств и носителей информации.
В 2000-х годах компьютерно-техническая экспертиза получает дальнейшее развитие в связи с распространением интернета, мобильных устройств и облачных технологий. Появляются новые объекты исследования: мобильные телефоны, смартфоны, планшеты, сетевые хранилища данных. Разрабатываются специализированные программные продукты для исследования цифровых объектов (EnCase, FTK, Autopsy и другие).
2.3. Современный этап: интеграция традиционных и цифровых методов
На рубеже XX–XXI веков компьютерно-техническая экспертиза вступает в новый этап своего развития, характеризующийся интеграцией традиционных методов исследования с цифровыми технологиями.
Развитие инструментальной базы. Современные экспертные учреждения оснащаются специализированными аппаратно-программными комплексами для исследования цифровых объектов, средствами восстановления удалённых данных, инструментами анализа сетевого трафика, системами мониторинга оперативной памяти.
Цифровизация и новые объекты исследования. Появление электронных документов, цифровых подписей, облачных хранилищ, интернета вещей поставило перед экспертами новые задачи. Как отмечается в экспертной практике, современные технологии позволяют проводить исследования различных типов цифровых устройств, включая мобильные телефоны, планшеты, серверы.
Научные исследования и валидация. В последние десятилетия активизировались исследования, направленные на научную валидацию методов компьютерно-технической экспертизы. Это свидетельствует о стремлении экспертного сообщества к повышению научной обоснованности и объективности своих выводов.
Современное состояние. На сегодняшний день компьютерно-техническая экспертиза представляет собой развитую отрасль судебной экспертизы, обладающую научно обоснованными методиками, современной инструментальной базой, системой подготовки и аттестации экспертных кадров, развитой нормативно-правовой базой.
ГЛАВА 3. ВИДЫ КОМПЬЮТЕРНО-ТЕХНИЧЕСКОЙ ЭКСПЕРТИЗЫ
3.1. Классификация компьютерно-технических экспертиз
Многообразие задач, решаемых с помощью компьютерно-технической экспертизы, обусловливает существование различных её видов. Классификация может проводиться по нескольким основаниям:
По предмету исследования:
- аппаратно-компьютерная экспертиза — исследование физических компонентов вычислительной техники;
- программно-компьютерная экспертиза — исследование программного кода и данных;
- информационно-компьютерная экспертиза — исследование информации на носителях данных;
- компьютерно-сетевая экспертиза — исследование сетевых технологий и коммуникаций.
По правовому основанию:
- судебная экспертиза — назначается определением суда;
- досудебная (независимая) экспертиза — проводится по инициативе заинтересованного лица;
- экспертиза, назначаемая в рамках проверки сообщения о преступлении.
По объекту исследования:
- экспертиза компьютеров и серверов;
- экспертиза мобильных устройств;
- экспертиза носителей информации;
- экспертиза программного обеспечения;
- экспертиза сетевого трафика.
По субъекту проведения:
- государственные экспертизы;
- негосударственные экспертизы;
- комиссионные экспертизы;
- комплексные экспертизы;
- единоличные экспертизы.
3.2. Аппаратно-компьютерная экспертиза
Аппаратно-компьютерная экспертиза (экспертиза «железа») исследует материальные объекты вычислительной техники.
- Объекты: системные блоки, ноутбуки, смартфоны, планшеты, серверы, жёсткие диски (HDD/SSD), блоки питания, материнские платы, процессоры, оперативная память, видеокарты, сетевое оборудование, кабели, периферия.
- Предмет: установление технического состояния, причин неисправностей, следов внешнего воздействия, соответствия заявленным характеристикам, фактов несанкционированного вмешательства.
- Методы: визуальный осмотр, микроскопия, измерение электрических параметров (осциллография, мультиметрия), термография, рентгеноструктурный анализ, тестирование под нагрузкой.
3.3. Программно-компьютерная экспертиза
Программно-компьютерная экспертиза (экспертиза «цифры») исследует нематериальные объекты — программный код и данные.
- Объекты: исходные коды, исполняемые файлы, мобильные приложения, базы данных, сетевой трафик, логи серверов и клиентов, дампы оперативной памяти, прошивки, скрипты.
- Предмет: установление алгоритмов, функциональных характеристик, наличия вредоносного кода, признаков плагиата, соответствия техническому заданию, фактов несанкционированного доступа, утечки данных.
- Методы: статический анализ (декомпиляция, дизассемблирование, абстрактная интерпретация), динамический анализ (символическое выполнение, трассировка, мониторинг), сетевой анализ, криптоанализ.
3.4. Информационно-компьютерная экспертиза
Информационно-компьютерная экспертиза направлена на исследование информации, хранящейся на носителях данных.
Основные задачи:
- установление наличия и содержания информации на носителях;
- восстановление удалённой информации;
- определение атрибутов файлов (дата создания, изменения, доступа);
- выявление скрытой, зашифрованной или защищённой паролем информации;
- установление последовательности операций с файлами.
3.5. Компьютерно-сетевая экспертиза
Компьютерно-сетевая экспертиза направлена на исследование сетевых технологий и коммуникаций.
Основные задачи:
- установление фактов подключения к сети Интернет;
- анализ сетевого трафика;
- установление сетевых соединений (IP-адреса, порты, домены);
- исследование удалённого доступа (RDP, SSH, VNC);
- выявление признаков функционирования в составе локальной сети.
ГЛАВА 4. МЕТОДОЛОГИЧЕСКИЕ ОСНОВЫ КОМПЬЮТЕРНО-ТЕХНИЧЕСКОЙ ЭКСПЕРТИЗЫ
4.1. Общенаучные методы в экспертной деятельности
Методологическую основу компьютерно-технической экспертизы составляют общенаучные и специальные методы познания. К общенаучным методам, используемым в экспертной деятельности, относятся:
- Диалектический метод — фундаментальный метод познания, рассматривающий явления в их развитии, взаимосвязи и взаимообусловленности.
- Системный анализ — метод исследования сложных объектов как систем, включающий анализ элементов, связей, структуры, функций.
- Логические методы — анализ, синтез, индукция, дедукция, аналогия, обобщение, абстрагирование.
- Статистические методы — сбор, обработка, анализ количественных данных.
4.2. Специальные методы компьютерно-технической экспертизы
Специальные методы компьютерно-технической экспертизы определяются конкретным видом экспертизы и решаемыми задачами:
- методы поиска и доступа к данным: метод контекстного поиска, метод конвертирования данных;
- методы манипуляции с данными: копирование, перемещение, редактирование;
- методы восстановления данных: восстановление удалённой информации;
- методы архивации и парольной защиты;
- методы распределённой обработки данных;
- методы иерархизации протоколов;
- топологические методы и методы доступа;
- методы коммутации и маршрутизации;
- методы протоколирования;
- методы представления, дискретизации и квантования непрерывных сообщений, сигналов и помех;
- аналоговые и цифровые методы передачи сообщений;
- методы модуляции и демодуляции радио- и оптических сигналов;
- методы кодирования и декодирования сообщений;
- методы помехоустойчивого кодирования;
- методы сжатия информации;
- методы защиты информации в сетях и каналах связи.
4.3. Методы исследования системного блока персонального компьютера
Исследование системного блока персонального компьютера проводится путём:
- визуального осмотра внутренних аппаратных компонентов системного блока;
- извлечения из системного блока жёсткого диска;
- подключения к системному блоку монитора, клавиатуры и манипулятора «мышь» и прерывания его загрузки для определения установок программы SETUP BIOS;
- определения системной даты, времени компьютера, других конфигурационных установок в программе SETUP BIOS;
- загрузки операционной системы с системной дискеты эксперта и диагностирования соответствующими программными средствами аппаратных компонентов системного блока.
4.4. Методы исследования носителей компьютерной информации
Исследование носителей компьютерной информации проводится путём:
- определения класса носителя (для компакт-дисков: CD-ROM, CD-R, CD-RW и др.);
- определения интерфейса, состояния перемычек и переключателей (для НЖМД);
- определения назначения носителя;
- подключения к стендовому компьютеру исследуемого жёсткого диска в качестве дополнительного диска;
- определения основных технических параметров (номеров цилиндров, сторон (головок), секторов, количества секторов, размеров секторов и ёмкости);
- выявления таблицы разделов диска с определением их основных характеристик;
- определения логической адресации системных областей разделов;
- поиска признаков повреждения целостности структуры данных.
4.5. Экспертное исследование: этапы и содержание
Экспертное исследование в рамках компьютерно-технической экспертизы представляет собой структурированный процесс, включающий несколько этапов:
Подготовительный этап:
- изучение определения (постановления) о назначении экспертизы;
- проверка наличия и полноты материалов;
- определение достаточности материалов для решения поставленных вопросов;
- планирование экспертного исследования;
- выбор методов и методик исследования.
Аналитический этап:
- изучение представленных объектов;
- анализ документации;
- сопоставление данных из различных источников;
- выявление противоречий и пробелов в материалах.
Исследовательский этап:
- проведение визуального осмотра;
- проведение инструментального анализа;
- применение специальных методов;
- фиксация результатов исследований;
- оценка полученных данных.
Синтетический этап:
- обобщение результатов исследования;
- установление причинно-следственных связей;
- формулирование промежуточных выводов;
- проверка выводов на соответствие принципам логики и научной обоснованности.
Заключительный этап:
- формулирование ответов на поставленные вопросы;
- составление экспертного заключения;
- оформление иллюстративного материала;
- подписание заключения, удостоверение его печатью.
4.6. Экспертное заключение: структура и требования
Экспертное заключение — важнейший документ, отражающий результаты экспертного исследования. Структура экспертного заключения включает:
Вводная часть:
- наименование экспертизы, её вид;
- сведения об эксперте (экспертах);
- сведения об организации, проводящей экспертизу;
- основание проведения экспертизы;
- дата и место проведения экспертизы;
- вопросы, поставленные перед экспертом.
Исследовательская часть:
- описание объектов исследования;
- описание материалов, представленных на экспертизу;
- описание методов и методик;
- изложение процесса исследования;
- описание полученных результатов;
- иллюстративный материал.
Выводы:
- ответы на поставленные вопросы;
- формулировки должны быть чёткими, однозначными, научно обоснованными;
- при невозможности решения вопроса — мотивированный отказ.
Требования к экспертному заключению:
- объективность и научная обоснованность;
- полнота и всесторонность исследования;
- логическая последовательность и ясность изложения;
- соблюдение установленной формы;
- наличие подписей экспертов и печати учреждения.
ГЛАВА 5. ОРГАНИЗАЦИОННО-ПРАВОВЫЕ АСПЕКТЫ КОМПЬЮТЕРНО-ТЕХНИЧЕСКОЙ ЭКСПЕРТИЗЫ
5.1. Правовое регулирование компьютерно-технической экспертизы
Правовую основу компьютерно-технической экспертизы в Российской Федерации составляют:
Конституция РФ — закрепляет право на судебную защиту (ст. 46), право на получение квалифицированной юридической помощи (ст. 48).
Федеральные законы:
- Гражданский процессуальный кодекс РФ (ст. 79 — назначение экспертизы);
- Арбитражный процессуальный кодекс РФ (ст. 82 — назначение экспертизы);
- Уголовно-процессуальный кодекс РФ (ст. 57 — эксперт, ст. 195 — порядок назначения судебной экспертизы);
- Федеральный закон от 31.05.2001 № 73-ФЗ «О государственной судебно-экспертной деятельности в Российской Федерации».
Подзаконные акты:
- Приказы Минюста России о порядке производства судебных экспертиз;
- Методические рекомендации по производству судебных компьютерно-технических экспертиз.
5.2. Субъекты компьютерно-технической экспертизы
Субъектами компьютерно-технической экспертизы являются:
Эксперты — лица, обладающие специальными знаниями в области информационных технологий и привлекаемые для проведения экспертизы. Требования к экспертам:
- высшее техническое образование в области информационных технологий, информационной безопасности или смежной сфере;
- специальность, соответствующая профилю экспертизы;
- стаж работы по специальности;
- дополнительная подготовка по экспертной деятельности;
- отсутствие заинтересованности в исходе дела.
Экспертные учреждения — организации, осуществляющие экспертную деятельность:
- государственные судебно-экспертные учреждения;
- негосударственные экспертные организации;
- специализированные лаборатории.
Органы, назначающие экспертизу:
- суды (судьи);
- следователи, дознаватели;
- органы прокуратуры.
Участники процесса:
- истцы, ответчики;
- потерпевшие, обвиняемые, подозреваемые;
- их законные представители.
5.3. Порядок назначения и производства экспертизы
Назначение экспертизы:
- вынесение определения (постановления) о назначении экспертизы;
- определение вопросов, поставленных перед экспертом;
- выбор экспертного учреждения или эксперта;
- направление материалов на экспертизу;
- уведомление участников процесса о назначении экспертизы.
Производство экспертизы:
- принятие материалов экспертом (учреждением);
- проверка полноты и достаточности материалов;
- планирование исследования;
- проведение исследования;
- оформление результатов исследования;
- составление экспертного заключения;
- направление заключения органу, назначившему экспертизу.
Сроки производства экспертизы:
- устанавливаются законодательством для отдельных видов экспертиз;
- могут быть продлены при необходимости проведения дополнительных исследований;
- нарушение сроков может повлечь ответственность эксперта.
5.4. Оценка экспертного заключения
Оценка экспертного заключения — важный этап его использования в юридическом процессе. Оценка включает:
Проверку соблюдения процессуальных требований:
- законность назначения экспертизы;
- соблюдение прав участников процесса;
- наличие необходимых реквизитов;
- соблюдение сроков проведения.
Проверку компетентности эксперта:
- наличие соответствующего образования и специальности;
- наличие необходимого стажа и опыта;
- отсутствие оснований для отвода.
Проверку полноты и всесторонности исследования:
- все ли материалы изучены;
- все ли методы применены;
- все ли вопросы рассмотрены.
Проверку научной обоснованности выводов:
- соответствуют ли выводы проведённому исследованию;
- не противоречат ли выводы данным информатики;
- нет ли логических ошибок в рассуждениях эксперта.
5.5. Процессуальные сложности компьютерно-технической экспертизы
Проведение компьютерно-технической экспертизы сопряжено с рядом процессуальных сложностей:
- Проблема постановки вопросов правового характера. Судом на разрешение эксперта могут быть поставлены вопросы правового характера, рассмотрение которых относится к компетенции суда.
- Проблема нарушения прав сторон. При назначении экспертизы суд может нарушить права стороны, лишив возможности поставить перед экспертом необходимые вопросы.
- Проблема сохранности данных. Полная потеря данных на сервере может сделать невозможным непосредственный анализ программных компонентов.
- Проблема оценки заключения судом. Само по себе мнение других исследователей не может исключать доказательственного значения экспертного заключения по результатам судебной экспертизы.
ГЛАВА 6. ПРОФЕССИОНАЛЬНЫЕ ТРЕБОВАНИЯ К ФИГУРЕ ЭКСПЕРТА-КОМПЬЮТЕРЩИКА
6.1. Постановка проблемы: кто вправе именоваться экспертом-компьютерщиком
Вопрос о профессиональных требованиях к эксперту, проводящему компьютерно-техническую экспертизу, имеет ключевое значение. От того, обладает ли лицо необходимой квалификацией, напрямую зависит доказательственная сила его заключения.
Согласно требованиям, предъявляемым к кандидатам для замещения вакантных должностей экспертов в области компьютерно-технической экспертизы, необходимо высшее образование (специалитет, магистратура, аспирантура) по следующим специальностям:
- 01.04.02 Прикладная математика и информатика;
- 02.04.02 Фундаментальная информатика и информационные технологии;
- 09.04.01 Информатика и вычислительная техника;
- 09.04.02 Информационные системы и технологии;
- 09.04.04 Программная инженерия;
- 10.05.01 Компьютерная безопасность.
6.2. Профильное образование эксперта-компьютерщика
Ключевым требованием является наличие высшего технического образования в области информационных технологий, информационной безопасности или смежной сфере.
Эксперт должен обладать:
- практическим опытом исследования цифровых устройств, систем или данных;
- знанием принципов работы файловых систем, операционных систем и прикладного программного обеспечения;
- аккуратностью при фиксации действий, критическим мышлением и грамотной письменной речью.
Для эксперта-рецензента, проводящего рецензирование судебной компьютерной экспертизы, требования ещё выше. Он должен обладать исключительной квалификацией и опытом, подтверждёнными соответствующими документами и практикой. Его компетентность должна охватывать как глубокие знания в области информационных технологий, так и специфику экспертной деятельности, включая методологию и нормы проведения судебных экспертиз.
6.3. Проблема рынка: некомпетентные эксперты
К сожалению, реальная ситуация на рынке экспертных услуг далека от идеала. Многие лица, оказывающие компьютерно-технические услуги, не имеют профильного судебно-экспертного образования и достаточной квалификации.
Почему это опасно?
Во-первых, отсутствие базовой экспертной подготовки означает незнание методик компьютерно-технического исследования. Лицо, не изучавшее систематически цифровую криминалистику, не владеет в полной мере методами анализа цифровых объектов, не знакомо с критериями оценки совокупности признаков.
Во-вторых, отсутствие профильного образования не позволяет правильно оценить пригодность объектов исследования. Эксперт, не имеющий базовой подготовки, может принять за признак цифрового объекта артефакт копирования или, напротив, не выявить признаки вредоносного кода.
В-третьих, такие «эксперты» часто не владеют инструментальными методами исследования, ограничиваясь визуальным осмотром, что недостаточно для категоричных выводов.
В-четвёртых, они не знакомы с процессуальными требованиями к экспертному заключению, что приводит к оформлению документов, не соответствующих требованиям процессуального законодательства.
6.4. Как отличить квалифицированного эксперта-компьютерщика
При выборе эксперта-компьютерщика для проведения исследования необходимо обращать внимание на следующие критерии:
- Диплом о высшем образовании по специальности, соответствующей профилю экспертизы (информационные технологии, информационная безопасность, программная инженерия).
- Документы о прохождении специальной подготовки по судебной экспертизе, подтверждающие право проведения такого рода исследований.
- Многолетний опыт практической работы как в области проведения компьютерно-технических экспертиз, так и непосредственно в рецензировании экспертных заключений.
- Опыт активного участия в судебных процессах, защиты своих заключений.
- Наличие учёных степеней или званий в соответствующей области значительно повышают авторитет эксперта.
- Репутация в профессиональном сообществе: членство в саморегулируемых организациях экспертов, наличие положительных отзывов.
- Знание действующего законодательства, регулирующего судебную экспертизу, в том числе процессуальных кодексов и Федерального закона № 73-ФЗ.
6.5. Пути решения проблемы
Для преодоления сложившейся ситуации необходимо:
- На нормативном уровне: закрепить обязательность наличия высшего технического образования в области информационных технологий и дополнительной подготовки по судебной экспертизе для лиц, проводящих компьютерно-технические экспертизы; усилить контроль за квалификацией экспертов.
- На уровне профессионального сообщества: создание реестров квалифицированных экспертов-компьютерщиков; развитие системы добровольной сертификации экспертов; повышение информированности судов и участников процесса о требованиях к эксперту.
- На уровне образовательных учреждений: расширение программ подготовки по специальностям «Информатика и вычислительная техника», «Компьютерная безопасность» с углублённым изучением судебной экспертизы; развитие сотрудничества между экспертными учреждениями и образовательными организациями.
6.6. Заключительные положения
Требования к эксперту-компьютерщику не являются формальностью. Они вытекают из самой природы компьютерно-технической экспертизы как исследования, требующего глубоких специальных знаний. Профильное техническое образование в области информационных технологий и дополнительная подготовка по судебной экспертизе являются обязательным условием для профессиональной экспертной деятельности.
ГЛАВА 7. МЕТОДИКИ ПРОВЕДЕНИЯ КОМПЬЮТЕРНО-ТЕХНИЧЕСКОЙ ЭКСПЕРТИЗЫ
7.1. Понятие и структура экспертной методики
Методика проведения компьютерно-технической экспертизы представляет собой систему методов, приёмов и процедур, регламентирующих порядок исследования цифровых объектов. Качественное методическое обеспечение является залогом объективности, научной обоснованности и доказательственного значения экспертного заключения.
В отличие от многих других видов судебных экспертиз, компьютерно-техническая экспертиза обладает развитой и апробированной методической базой, сформировавшейся на протяжении последних десятилетий. Методика исследования цифровых объектов базируется на принципах цифровой криминалистики, предполагающих обеспечение сохранности исходной информации и документирование хода исследования.
Структурно методика включает несколько взаимосвязанных компонентов: подготовительный этап — оценка пригодности объекта и достаточности материалов; предварительное исследование — выявление признаков вмешательства; раздельное исследование — изучение цифрового объекта; сравнительное исследование — сопоставление признаков; оценка результатов — формирование выводов эксперта.
7.2. Методика аппаратно-компьютерной экспертизы
Аппаратно-компьютерная экспертиза направлена на исследование физических компонентов вычислительной техники.
Этап 1. Визуальный и микроскопический осмотр. Эксперт проводит осмотр плат, выявляет механические повреждения, дефекты пайки, следы перегрева (микроскопы с увеличением до 200x).
Этап 2. Измерение электрических параметров. Используются мультиметр (напряжение, сопротивление, ток), осциллограф (форма сигнала, амплитуда, частота).
Этап 3. Термография. Тепловизор выявляет зоны локального перегрева.
Этап 4. Рентгеноструктурный анализ. Для выявления скрытых дефектов (микротрещины, пустоты) в микросхемах.
Этап 5. Испытание под нагрузкой. Проверка стабильности работы при максимальном энергопотреблении.
Этап 6. Экспертный анализ S.M.A.R.T. Для HDD/SSD — оценка состояния накопителя по внутренним атрибутам.
7.3. Методика программно-компьютерной экспертизы
Программно-компьютерная экспертиза направлена на исследование программного кода и данных.
Метод статического анализа — исследование кода без его выполнения:
- Лексический анализ — токенизация исходного кода, поиск ключевых слов, имён переменных.
- Синтаксический анализ — построение абстрактного синтаксического дерева (AST).
- Семантический анализ — проверка типов, связывание имён.
- Анализ потока управления (CFG) — построение графа переходов между базовыми блоками.
- Анализ потока данных (DFG) — зависимости между определениями и использованиями переменных.
- Анализ указателей — для языков с прямой адресацией (C/C++).
- Поиск клонов кода — сравнение с эталонными образцами (Moss, Simian).
Метод динамического анализа — исследование кода в процессе выполнения:
- Символическое выполнение.
- Трассировка.
- Мониторинг оперативной памяти (проверка контрольных сумм).
- Мониторинг дисковой памяти (анализ файловых сигнатур).
7.4. Методика исследования мобильных устройств
Исследование мобильных устройств имеет существенную специфику, обусловленную их конструктивными особенностями и операционными системами.
Основные задачи:
- извлечение данных из памяти мобильного телефона;
- восстановление удалённых сообщений, изображений, файлов;
- анализ архивов сообщений программ для обмена мгновенными сообщениями;
- исследование сведений о посещении сети Интернет.
Методы исследования:
- физическое извлечение данных (chip-off, JTAG);
- логическое извлечение данных (через отладочные интерфейсы);
- файловая система извлечение (через резервные копии);
- анализ SIM-карт.
7.5. Методика установления давности создания файлов
Методика установления давности создания файлов основана на анализе метаданных файловой системы.
Основные задачи:
- определение даты создания, последнего изменения, последнего доступа к файлу;
- соответствие атрибутов файлов датам, указанным в материалах дела;
- установление последовательности операций с файлами.
Методы исследования:
- анализ таблицы MFT (Master File Table) для файловой системы NTFS;
- анализ журналов файловой системы;
- анализ системных журналов (логов) операционной системы.
7.6. Типичные ошибки при исследовании цифровых объектов
Анализ экспертной практики позволяет выделить типичные ошибки, которых следует избегать:
- Нарушение сохранности данных. Неправильная работа с носителями информации может привести к изменению или утрате данных, имеющих доказательственное значение.
- Недостаточное документирование. Отсутствие фиксации последовательности действий эксперта может поставить под сомнение воспроизводимость исследования.
- Выход за пределы компетенции. Эксперт не вправе решать вопросы правового характера, относящиеся к компетенции суда.
- Использование неадекватных инструментов. Применение непроверенных или нелицензионных программных средств может снизить достоверность выводов.
- Неполнота исследования. Неполное выявление всех информативных признаков цифрового объекта может привести к ошибочному выводу.
ГЛАВА 8. ПРОВЕДЕНИЕ ЭКСПЕРТИЗЫ ПО ПОСТАНОВЛЕНИЮ НОТАРИУСА
8.1. Понятие и правовая природа нотариальной экспертизы
Экспертиза по постановлению нотариуса представляет собой уникальный правовой институт, функционирующий на стыке гражданского, нотариального и процессуального права. Данная процедура позволяет заинтересованным лицам обеспечить доказательства, которые могут потребоваться в будущем судебном или административном разбирательстве.
Нотариальная экспертиза — это процессуальное действие, проводимое по инициативе нотариуса в исключительных случаях. Подтверждённое постановление нотариуса имеет юридическую силу, равнозначную акту, принимаемому судом или правоохранительными органами.
8.2. Правовые основания назначения экспертизы нотариусом
Правовую основу проведения экспертизы по постановлению нотариуса составляют:
Основы законодательства Российской Федерации о нотариате (утв. ВС РФ 11.02.1993 № 4462-1) — статья 102 закрепляет право нотариуса обеспечивать доказательства, необходимые в случае возникновения дела в суде или административном органе, если имеются основания полагать, что позже представление доказательств станет невозможным или затруднительным. Статья 103 устанавливает процессуальный порядок обеспечения доказательств.
Гражданский процессуальный кодекс РФ — статья 79 (назначение экспертизы), статья 80 (содержание определения о назначении экспертизы), статья 85 (обязанности и права эксперта) применяются нотариусом по аналогии.
Федеральный закон от 31.05.2001 № 73-ФЗ «О государственной судебно-экспертной деятельности в Российской Федерации» — определяет общие требования к экспертной деятельности.
8.3. Порядок назначения нотариальной экспертизы
Процесс назначения экспертизы по постановлению нотариуса включает несколько последовательных этапов:
- Этап 1. Обращение заинтересованного лица к нотариусу. Заявитель предоставляет паспорт или иной документ, удостоверяющий личность, и оформляет заявление на проведение экспертизы. В заявлении указываются обстоятельства, для подтверждения которых необходимо экспертное исследование, и обосновывается невозможность или затруднительность представления доказательств в суде в будущем.
- Этап 2. Проверка нотариусом наличия оснований. Нотариус проверяет, имеются ли основания полагать, что представление доказательств впоследствии станет невозможным или затруднительным.
- Этап 3. Формирование вопросов для эксперта. Нотариус и заявитель составляют перечень вопросов, требующих решения. Вопросы должны быть сформулированы в соответствии с требованиями, предъявляемыми к вопросам для судебной экспертизы.
- Этап 4. Извещение заинтересованных лиц. Нотариус извещает стороны и заинтересованных лиц о времени и месте обеспечения доказательств.
- Этап 5. Выбор экспертной организации. Выбор эксперта является прерогативой нотариуса. При выборе экспертного учреждения учитываются: квалификация экспертов, срок проведения экспертизы и удалённость экспертной организации.
- Этап 6. Вынесение постановления о назначении экспертизы. Нотариус выносит постановление, в котором указывает необходимые сведения в соответствии со статьёй 80 ГПК РФ.
- Этап 7. Проведение экспертного исследования. Эксперт проводит исследование в соответствии с методиками компьютерно-технической экспертизы. Эксперт предупреждается об уголовной ответственности по статье 307 УК РФ.
- Этап 8. Составление заключения. Эксперт предоставляет заключение, которое должно содержать ответы на поставленные вопросы.
8.4. Особенности проведения экспертизы по постановлению нотариуса
Предупреждение об уголовной ответственности. При начале проведения нотариальной экспертизы эксперт предупреждается об ответственности за дачу заведомо ложного заключения по статье 307 УК РФ.
Незаинтересованность нотариуса. Непосредственным заказчиком экспертизы является нотариус — незаинтересованное в результате рассматриваемого дела лицо. Это обстоятельство существенно отличает нотариальную экспертизу от экспертизы, проводимой по заказу адвоката или представителя стороны.
Соблюдение процессуальных прав сторон. Лица, участвующие в деле, имеют право: просить нотариуса назначить экспертизу в конкретном судебно-экспертном учреждении; заявлять отвод эксперту; формулировать вопросы для эксперта; знакомиться с постановлением нотариуса о назначении экспертизы; знакомиться с заключением эксперта.
8.5. Доказательственная сила заключения эксперта по постановлению нотариуса
Заключение, полученное в результате нотариальной экспертизы, приравнивается к судебному заключению. Оно может использоваться в суде в качестве доказательства, поскольку эксперт предупреждается об уголовной ответственности за дачу ложных показаний согласно статье 307 Уголовного кодекса РФ.
Проведённая на основании постановления нотариуса экспертиза является, как и судебные экспертизы, одним из видов доказательства. Процессуальное законодательство РФ предусматривает специальный порядок заявления о несогласии с произведённой экспертизой путём заявления ходатайства о назначении повторной либо дополнительной экспертизы.
8.6. Заключительные положения
Экспертиза по постановлению нотариуса представляет собой важный инструмент досудебного обеспечения доказательств, позволяющий заинтересованным лицам своевременно зафиксировать признаки цифровых объектов на носителях информации. Нотариальная экспертиза имеет ряд существенных преимуществ: незаинтересованность нотариуса как заказчика экспертизы, предупреждение эксперта об уголовной ответственности, соблюдение процессуальных прав сторон.
ГЛАВА 9. ПРОВЕДЕНИЕ ЭКСПЕРТИЗЫ ПО КОПИИ ЦИФРОВОГО ОБЪЕКТА
9.1. Постановка проблемы: возможно ли исследование по копии
В судебной и экспертной практике нередко возникает ситуация, когда оригинал цифрового объекта отсутствует, утрачен, находится у другой стороны, которая уклоняется от его представления, либо объект существует только в виде копии (образа, дампа, скриншота). В таких случаях перед судом и экспертом встаёт вопрос: возможно ли проведение полноценного компьютерно-технического исследования по копии?
Закон не запрещает проводить исследования по копиям цифровых объектов, но это существенно ограничивает возможности эксперта. Копия не передаёт всей полноты признаков, доступных при исследовании оригинала, что объективно снижает достоверность и категоричность экспертных выводов.
9.2. Факторы, ограничивающие возможности исследования по копии
При исследовании цифрового объекта по копии эксперт сталкивается с рядом объективных ограничений:
Утрата информации о метаданных. Копия может не содержать полной информации о метаданных файловой системы, которые являются важнейшими диагностическими признаками.
Утрата информации о структуре носителя. Исследование физической структуры носителя (секторов, кластеров) по копии невозможно.
Артефакты копирования. Копия может содержать артефакты, обусловленные качеством создания образа, которые могут быть ошибочно приняты за признаки цифрового объекта.
Невозможность восстановления удалённых данных. Полноценное восстановление удалённой информации возможно только при исследовании оригинала носителя.
9.3. Требования к качеству копии для проведения исследования
Если проведение экспертизы по копии неизбежно, к её качеству предъявляются повышенные требования:
Полнота образа. Копия должна представлять собой побитовый образ носителя, а не просто скопированные файлы.
Целостность данных. Копия должна быть создана с использованием специализированных средств, обеспечивающих сохранение целостности данных.
Документирование процесса создания. Необходимо указать, каким устройством и программой создана копия, есть ли другие версии и где находится оригинал.
9.4. Влияние исследования по копии на выводы эксперта
Исследование по копии объективно ограничивает возможности эксперта в формулировании категоричных выводов.
Вероятностный вывод. При исследовании по копии эксперт может прийти к выводу в форме вероятностного суждения.
Случаи невозможности решения вопроса. Если качество копии не позволяет выявить достаточную совокупность признаков, эксперт может прийти к выводу о невозможности решения поставленного вопроса.
Отражение ограничений в заключении. Эксперт обязан отразить в заключении, что исследование проводилось по копии, и указать, какие именно признаки не могли быть исследованы.
9.5. Судебная практика: непредставление оригинала как недобросовестное поведение
В судебной практике сложился подход, согласно которому уклонение стороны от представления оригинала документа может быть квалифицировано как недобросовестное процессуальное поведение и истолковано в пользу противоположной стороны.
Показательный пример. В деле № А39-9924/2024 Арбитражного суда Республики Мордовия полная потеря данных на виртуальном сервере сделала невозможным непосредственный анализ большинства программных компонентов и потребовала глубокой проработки документальных доказательств.
Правовое значение. Непредставление оригинала цифрового объекта стороной, на которой лежит бремя доказывания, может быть расценено судом как отказ от опровержения факта, на наличие которого указывает процессуальный оппонент.
9.6. Тактика проведения исследования по копии
При проведении исследования по копии эксперт должен соблюдать особую тщательность и осторожность:
Максимальное использование доступных методов. Даже по копии эксперт может провести анализ доступных признаков цифрового объекта.
Сопоставление нескольких копий. Если имеется несколько копий, их сопоставление может повысить информативность исследования.
Учёт обстоятельств получения копии. Эксперт должен учитывать, каким образом получена копия, и какие искажения могли при этом возникнуть.
Формулирование выводов с указанием ограничений. Выводы должны быть сформулированы с указанием на то, что исследование проводилось по копии.
Рекомендация о предоставлении оригинала. В заключении эксперт может указать, что для дачи категоричного вывода необходимо предоставление оригинала.
9.7. Заключительные положения
Проведение экспертизы по копии цифрового объекта является вынужденной мерой, обусловленной отсутствием оригинала. Вывод эксперта при исследовании по копии может быть только вероятностным. Судебная практика демонстрирует, что уклонение стороны от представления оригинала может быть квалифицировано как недобросовестное поведение и истолковано в пользу противоположной стороны.
ГЛАВА 10. СРАВНИТЕЛЬНЫЙ АНАЛИЗ СУДЕБНОЙ И НЕЗАВИСИМОЙ ЭКСПЕРТИЗЫ
10.1. Постановка проблемы сравнительного анализа
В современной экспертной практике компьютерно-технические исследования проводятся в двух основных формах: судебной и независимой (досудебной). Каждая из этих форм имеет свои правовые, организационные, методологические и процессуальные особенности, обусловливающие как преимущества, так и недостатки.
10.2. Судебная экспертиза: понятие и правовой статус
Судебная компьютерно-техническая экспертиза — это процессуальное действие, назначаемое определением суда и проводимое экспертом в порядке, установленном процессуальным законодательством.
Правовой статус судебной экспертизы. Заключение судебной экспертизы является самостоятельным источником доказательств. Эксперт предупреждается об уголовной ответственности по статье 307 УК РФ за дачу заведомо ложного заключения.
Ключевые характеристики судебной экспертизы: процессуальный статус: назначается исключительно определением суда; статус заключения: заключение является самостоятельным источником доказательств; строгая регламентация: вся процедура регулируется соответствующим процессуальным кодексом; ответственность эксперта: эксперт предупреждается об уголовной ответственности.
10.3. Независимая экспертиза: понятие и правовой статус
Независимая (досудебная) экспертиза — это исследование, проводимое по инициативе заинтересованного лица на договорной основе с экспертным учреждением или экспертом до начала судебного разбирательства.
Правовой статус независимой экспертизы. Результаты независимой экспертизы не имеют статуса судебного доказательства до момента их представления в суд. Суд оценивает заключение независимой экспертизы наряду с другими доказательствами по делу.
Ключевые характеристики независимой экспертизы: процессуальный статус: проводится по инициативе заинтересованного лица на договорной основе; статус заключения: заключение не имеет процессуального статуса до момента представления в суд; отсутствие предупреждения об уголовной ответственности: эксперт не предупреждается об уголовной ответственности по статье 307 УК РФ; возможность оперативного получения: сроки проведения определяются договором.
10.4. Преимущества судебной экспертизы
Преимущество 1. Процессуальный статус доказательства. Заключение судебной экспертизы является самостоятельным источником доказательств.
Преимущество 2. Уголовная ответственность эксперта. Эксперт предупреждается об уголовной ответственности по статье 307 УК РФ.
Преимущество 3. Возможность допроса эксперта. Суд вправе вызвать эксперта для дачи пояснений.
Преимущество 4. Право сторон на отвод эксперта. Стороны вправе заявить отвод эксперту по основаниям, предусмотренным процессуальным законодательством.
Преимущество 5. Право сторон на постановку вопросов. Стороны вправе предлагать вопросы, которые должны быть поставлены перед экспертом.
Преимущество 6. Возможность назначения дополнительной и повторной экспертизы. При недостаточной ясности или полноте заключения может быть назначена дополнительная экспертиза.
Преимущество 7. Государственное финансирование. В случаях, предусмотренных законом, расходы на проведение судебной экспертизы могут быть возложены на бюджет.
10.5. Недостатки судебной экспертизы
Недостаток 1. Длительность проведения. Судебная экспертиза может затягивать рассмотрение дела на месяцы.
Недостаток 2. Ограниченность выбора эксперта. Суд самостоятельно определяет экспертное учреждение или эксперта.
Недостаток 3. Некомпетентность экспертов. В судебной практике встречаются случаи, когда экспертиза выполняется лицами, не имеющими подтверждённой квалификации.
Недостаток 4. Проблема качества материалов. Некачественные материалы могут ограничить возможности эксперта.
Недостаток 5. Субъективизм выводов. Выводы экспертов могут представлять собой субъективно воспринятый анализ исследуемых объектов.
Недостаток 6. Отсутствие единых методик. Компьютерно-техническая экспертиза не имеет утверждённых на государственном уровне единых методик.
10.6. Преимущества независимой экспертизы
Преимущество 1. Оперативность проведения. Сроки проведения независимой экспертизы определяются договором.
Преимущество 2. Свобода выбора эксперта. Заказчик вправе выбрать эксперта по своему усмотрению.
Преимущество 3. Возможность проведения до начала судебного разбирательства. Независимая экспертиза может быть проведена до подачи иска.
Преимущество 4. Возможность использования в досудебном урегулировании. Результаты независимой экспертизы могут быть использованы в досудебном порядке.
Преимущество 5. Возможность оспаривания судебной экспертизы. Независимая экспертиза может быть проведена параллельно с судебной для проверки её выводов.
Преимущество 6. Гибкость формулирования вопросов. Заказчик вправе самостоятельно определить вопросы.
Преимущество 7. Возможность привлечения узких специалистов. Независимая экспертиза позволяет привлечь узких специалистов.
10.7. Недостатки независимой экспертизы
Недостаток 1. Отсутствие процессуального статуса. Результаты независимой экспертизы не имеют статуса судебного доказательства до момента их представления в суд.
Недостаток 2. Отсутствие предупреждения об уголовной ответственности. Эксперт не предупреждается об уголовной ответственности по статье 307 УК РФ.
Недостаток 3. Возможность отвода эксперта. Другая сторона может заявить о заинтересованности эксперта в исходе дела.
Недостаток 4. Возможность отклонения судом. Суд может не принять заключение независимой экспертизы в качестве надлежащего доказательства.
Недостаток 5. Стоимость. Расходы на проведение независимой экспертизы несёт заказчик.
Недостаток 6. Отсутствие возможности допроса эксперта. Эксперт не может быть допрошен судом в качестве эксперта.
Недостаток 7. Восприятие как «заказной» экспертизы. Независимая экспертиза может восприниматься как «заказная».
10.8. Сравнительная таблица преимуществ и недостатков
| Критерий | Судебная экспертиза | Независимая экспертиза |
| Процессуальный статус | Самостоятельный источник доказательств | Не имеет процессуального статуса до представления в суд |
| Уголовная ответственность эксперта | Эксперт предупреждается по ст. 307 УК РФ | Как правило, не предупреждается |
| Сроки проведения | Длительные (месяцы) | Оперативные (дни, недели) |
| Выбор эксперта | Определяется судом | Определяется заказчиком |
| Возможность допроса эксперта | Да | Нет (только в качестве специалиста) |
| Право на отвод эксперта | Да | Ограничено |
| Стоимость | Может быть возложена на бюджет | Несёт заказчик |
| Возможность использования в досудебном порядке | Нет | Да |
| Восприятие судом | Нейтральное | Может восприниматься как «заказное» |
10.9. Рекомендации по выбору формы экспертизы
Ситуация 1. Спор находится на стадии досудебного урегулирования. Целесообразно проведение независимой экспертизы.
Ситуация 2. Дело находится в суде, и требуется доказательство, обладающее высоким процессуальным статусом. Целесообразно ходатайствовать о назначении судебной экспертизы.
Ситуация 3. Судебная экспертиза проведена, и её выводы вызывают сомнения. Целесообразно проведение независимой экспертизы для проверки выводов судебной экспертизы.
Ситуация 4. Требуется привлечение узкого специалиста. Целесообразно проведение независимой экспертизы.
Ситуация 5. Финансовые возможности стороны ограничены. Целесообразно ходатайствовать о назначении судебной экспертизы.
Ситуация 6. Требуется оперативное получение заключения. Целесообразно проведение независимой экспертизы.
Ситуация 7. Требуется обеспечить нейтральность и беспристрастность исследования. Целесообразно ходатайствовать о назначении судебной экспертизы.
10.10. Комбинированное использование судебной и независимой экспертизы
На практике часто используется комбинированный подход, при котором судебная и независимая экспертизы дополняют друг друга. Сторона может провести независимую экспертизу до суда, а затем в суде ходатайствовать о назначении судебной экспертизы. Если выводы судебной экспертизы противоречат выводам независимой, сторона может представить независимое заключение в качестве альтернативного доказательства и ходатайствовать о назначении повторной экспертизы.
ГЛАВА 11. ТИПОВЫЕ ВОПРОСЫ НА КОМПЬЮТЕРНО-ТЕХНИЧЕСКУЮ ЭКСПЕРТИЗУ
11.1. Значение правильной постановки вопросов перед экспертом
Правильная постановка вопросов перед экспертом является одним из важнейших условий эффективности компьютерно-технической экспертизы. Согласно статье 79 Гражданского процессуального кодекса РФ, при возникновении в процессе рассмотрения дела вопросов, требующих специальных знаний, суд назначает экспертизу. В определении суда о назначении экспертизы должны быть указаны вопросы, поставленные перед экспертом.
От того, насколько корректно сформулированы эти вопросы, зависит полнота и объективность экспертного заключения, его доказательственное значение для суда, а также сроки и стоимость экспертного исследования.
Вопросы, поставленные перед экспертом, должны удовлетворять ряду требований:
Во-первых, вопросы должны относиться к предмету доказывания по делу и иметь юридическое значение для его разрешения.
Во-вторых, вопросы должны требовать применения специальных знаний в области информационных технологий.
В-третьих, вопросы должны быть сформулированы чётко, однозначно, без использования неопределённых терминов и двусмысленных формулировок.
В-четвёртых, вопросы не должны выходить за пределы компетенции эксперта и требовать решения вопросов права.
В-пятых, вопросы должны располагаться в правильном порядке: от общих к частным.
11.2. Классификация вопросов для компьютерно-технической экспертизы
Вопросы, ставящиеся перед экспертом, могут быть классифицированы по нескольким основаниям:
По предмету исследования:
- вопросы о состоянии и характеристиках оборудования;
- вопросы об информации на носителях данных;
- вопросы об установленном программном обеспечении;
- вопросы о действиях пользователя в системе;
- вопросы о сетевой активности и интернет-действиях.
По объекту исследования:
- вопросы о компьютерах и серверах;
- вопросы о мобильных устройствах;
- вопросы о носителях информации;
- вопросы о программном обеспечении;
- вопросы о сетевом трафике.
11.3. Общие вопросы о состоянии и характеристиках оборудования
- Каково фактическое техническое состояние представленного устройства (компьютер, сервер, мобильный телефон, планшет) [модель, серийный номер]?
- Какие компоненты были заменены, добавлены или удалены из исходной конфигурации устройства? Возможно ли установить даты таких изменений?
- Имеются ли на устройстве признаки физического или программного вмешательства (несанкционированное подключение устройств, наличие скрытых разделов, изменение BIOS/UEFI)?
- Какой объём данных хранится на внутренних и внешних носителях информации, представленных для исследования?
- Относится ли представленный объект к компьютерным средствам?
- Каковы тип (марка, модель), конфигурация и общие технические характеристики представленной компьютерной системы?
- Находится ли компьютерная система в рабочем состоянии? Имеются ли какие-либо неисправности в её работе?
11.4. Вопросы об информации на носителях данных и файловой системе
- Какие файлы и директории находятся на исследуемых носителях информации [указать модель, серийный номер носителя, раздел]?
- Имеются ли признаки преднамеренного удаления, форматирования или очистки данных? Возможно ли восстановление удалённой информации?
- Каковы атрибуты (дата создания, последнего изменения, последнего доступа) для конкретных файлов [полный путь к файлу]? Соответствуют они указанным в материалах дела датам?
- Содержатся ли на носителях скрытые, зашифрованные или защищённые паролем файлы/разделы? Возможно ли получить доступ к их содержимому?
- Можно ли установить последовательность операций с файлами (копирование, перемещение, редактирование) для заданного временного периода?
- Какая информация, имеющая отношение к обстоятельствам дела (указывается интересуемый перечень конкретных данных либо ключевых слов), содержится на носителе данных? Каков вид её представления (явный, скрытый, удалённый, архивный)?
- Имеется ли на носителе данных информация, аутентичная по содержанию представленным образцам?
11.5. Вопросы об установленном программном обеспечении и его использовании
- Какое программное обеспечение (ПО) установлено на устройстве, включая скрытые или удалённые, но оставившие следы в системе?
- Когда было установлено (активировано, удалено) конкретное ПО [название, версия]?
- Имеются ли признаки использования нелицензионного, специализированного (для взлома, шифрования, анонимизации) или вредоносного ПО?
- Использовались ли средства, позволяющие скрыть действия пользователя (VPN, TOR, анонимайзеры, программы для очистки следов)?
- Какие учётные записи пользователей (локальные, доменные) активны в системе и каковы их права?
- Имеет ли программное средство признаки контрафактности?
- Имеются ли программы с признаками вредоносности?
11.6. Вопросы о действиях пользователя в системе
- Какие действия совершал пользователь [имя учётной записи] в операционной системе в период с [дата начала] по [дата окончания] (запуск программ, открытие файлов, посещение сайтов)?
- Сохранились ли временные файлы, кэш браузеров, история поиска, журналы событий (логи), документирующие деятельность пользователя?
- Можно ли установить, с каких учётных записей и когда осуществлялся вход в систему, включая удалённый доступ (RDP, SSH, VNC)?
- Имеются ли данные о попытках несанкционированного доступа к системе или учётным записям (подбор паролей, использование уязвимостей)?
11.7. Вопросы о сетевой активности и интернет-действиях
- Какие сетевые соединения устанавливались устройством в заданный период (IP-адреса, порты, домены)?
- Какие ресурсы (сайты, сервисы) посещались пользователем?
- Осуществлялось ли посредством представленной компьютерной техники подключение к сети Интернет?
- Какие логины и пароли использовались для подключения и работы в сети Интернет?
- В какие временные периоды пользователь был подключён к сети Интернет?
- Осуществлялись ли при помощи представленного оборудования вход на почтовый сервер или переписка при помощи программ мгновенного обмена сообщениями?
- Имеются ли признаки работы представленного компьютерного средства в сети Интернет? Каково содержание установок удалённого доступа и протоколов соединений?
11.8. Вопросы об обстоятельствах создания и использования документов и баз данных
- Имеются ли признаки того, что документ был изготовлен при помощи компьютерных средств, представленных на исследование?
- Содержатся ли в памяти компьютерных средств, представленных на исследование, следы изготовления документа?
- Имеются ли на представленных носителях информации сведения о создании документа? Если да, то когда данный документ был создан, когда и какие изменения в него вносились, производилась ли печать документа?
- Имеются ли в представленной базе данных сведения о документе? Удалялся ли данный документ из базы данных?
- Посредством какой учётной записи было проведено создание или удаление документа и когда?
- Возможно ли восстановить информацию с представленного носителя/накопителя информации?
11.9. Вопросы об установлении фактов разработки и использования программного обеспечения
- Содержится ли на представленном компьютере программное обеспечение? Если да, то каковы время и источник его установки, какова версия программного обеспечения, является ли оно работоспособным?
- Применялись ли при установке и использовании указанной программы средства защиты авторских прав? Если да, то какие именно средства?
- Выполнялись ли в ходе установки представленного программного обеспечения действия, направленные на нейтрализацию средств защиты авторского права?
- Соответствует ли разработанное программное обеспечение требованиям технического задания, а также иным нормативным и техническим документам?
- Какова дата начала использования системы/оборудования?
11.10. Вопросы, которые не следует ставить перед экспертом
Ряд вопросов не может быть поставлен перед экспертом в силу их правового характера либо выхода за пределы специальных знаний. К таким вопросам относятся:
Вопросы права:
- Является ли информация экстремистской?
- Имеет ли документ юридическую силу?
- Является ли сделка недействительной?
- Имеются ли основания для привлечения лица к ответственности?
Вопросы, не требующие специальных знаний:
- Имеется ли между сторонами договор?
- Была ли произведена оплата по договору?
- Кто является автором документа?
Вопросы о субъективных состояниях:
- Имел ли [ФИО] умысел на совершение действий?
- Осознавал ли [ФИО] последствия своих действий?
11.11. Практические рекомендации по формулированию вопросов
Для повышения эффективности компьютерно-технической экспертизы рекомендуется соблюдать следующие правила при формулировании вопросов:
Во-первых, вопросы должны быть конкретными и касаться конкретных обстоятельств дела.
Во-вторых, вопросы должны быть последовательными и логически связанными между собой.
В-третьих, при формулировании вопросов следует использовать терминологию, соответствующую технической терминологии.
В-четвёртых, при необходимости решения сложных комплексных вопросов целесообразно привлекать специалистов для консультации.
В-пятых, следует избегать постановки избыточного количества вопросов.
В-шестых, при наличии нескольких объектов исследования вопросы должны быть конкретизированы применительно к каждому объекту.
В-седьмых, следует помнить, что эксперт не вправе решать вопросы права.
11.12. Заключительные положения о типовых вопросах
Правильная постановка вопросов перед экспертом является залогом получения объективного и обоснованного экспертного заключения, имеющего доказательственное значение для суда. Вопросы должны относиться к предмету доказывания, требовать применения специальных знаний, быть чётко и однозначно сформулированными, не выходить за пределы компетенции эксперта.
ГЛАВА 12. ПРАКТИЧЕСКИЕ КЕЙСЫ КОМПЬЮТЕРНО-ТЕХНИЧЕСКОЙ ЭКСПЕРТИЗЫ
12.1. Введение в кейс-методологию
Настоящая глава посвящена анализу практических кейсов компьютерно-технической экспертизы, охватывающих наиболее актуальные и сложные направления экспертной деятельности.
12.2. Кейсы аппаратно-компьютерной экспертизы
Кейс № 1: Аппаратная экспертиза — определение причины возгорания сервера
Фабула дела. В серверной компании произошло возгорание, уничтожившее оборудование на 15 млн рублей. Страховая компания заподозрила поджог. Была назначена аппаратная ИТ экспертиза.
Экспертные вопросы:
- Какова причина возгорания сервера?
- Имеются ли признаки внешнего воздействия или поджога?
Результаты экспертизы. Эксперт провёл микроскопический осмотр плат (кратерный анализ на микросхемах) — обнаружил характерные следы короткого замыкания, а не внешнего нагрева. С помощью спектроанализатора (EDX) исследовал состав сажи — признаки термического разложения изоляции проводов. Измерил сопротивление изоляции кабелей — один из кабелей имел пробой. Построил временную диаграмму срабатывания автоматических выключателей. Вывод: причиной возгорания стало внутреннее короткое замыкание в блоке питания, а не поджог. Страховая выплатила возмещение.
Практические выводы:
- При аппаратной экспертизе необходимо использовать комплекс методов: микроскопию, спектральный анализ, измерение электрических параметров.
- Кратерный анализ позволяет отличить внутреннее короткое замыкание от внешнего нагрева.
- Термография и анализ S.M.A.R.T. позволяют выявить скрытые дефекты.
12.3. Кейсы программно-компьютерной экспертизы
Кейс № 2: Программная экспертиза — некачественная разработка мобильного приложения
Фабула дела. Заказчик оплатил разработку мобильного приложения для интернет-магазина (3 млн рублей). После сдачи приложение постоянно вылетало на iPhone, а на Android работало медленно. Разработчик утверждал, что это «особенности платформ». Назначена программная ИТ экспертиза.
Экспертные вопросы:
- Соответствует ли разработанное приложение требованиям технического задания?
- Имеются ли недостатки в программном коде?
Результаты экспертизы. Эксперт провёл статический анализ кода (iOS Swift) — обнаружены утечки памяти (неосвобождаемые замыкания). Для Android (Kotlin) — неоптимальный алгоритм загрузки изображений (загрузка в полном разрешении без кэширования). Провёл динамическое тестирование на реальных устройствах — при низком уровне сигнала Wi-Fi приложение крашилось из-за отсутствия обработки ошибок сети. Сравнил с ТЗ — пункт «работоспособность при любом типе соединения» не выполнен. Заключение: разработка выполнена некачественно, требуется доработка (оценка — 1,2 млн рублей). Суд взыскал эту сумму.
Практические выводы:
- При программной экспертизе необходимо сочетать статический и динамический анализ.
- Статический анализ позволяет выявить утечки памяти и неоптимальные алгоритмы.
- Динамическое тестирование на реальных устройствах выявляет проблемы, не видимые при статическом анализе.
Кейс № 3: Уголовное дело о создании вредоносного ПО (ст. 273 УК РФ)
Фабула дела. Бывший сотрудник IT-компании создал программу-шифровальщик, которая блокировала доступ к файлам на серверах бывшего работодателя, требуя выкуп. Возбуждено уголовное дело по ст. 273 УК РФ. Назначена программная ИТ экспертиза.
Экспертные вопросы:
- Является ли представленный программный продукт вредоносным?
- Каков алгоритм работы программы?
Результаты экспертизы. Эксперт изъял исполняемый файл с компьютера подозреваемого. Провёл статический анализ (дизассемблирование в IDA Pro) — обнаружены функции шифрования (AES-256) и обращения к серверу для получения ключа. Провёл динамический анализ в песочнице — программа зашифровала тестовые файлы и изменила расширение на.locked. Восстановил алгоритм работы и нашёл в коде адрес электронной почты подозреваемого (в строковой константе). Доказал, что программа создана именно этим лицом (стилеметрия кода). Заключение легло в основу обвинительного приговора.
Практические выводы:
- При экспертизе вредоносного ПО необходимо сочетать статический и динамический анализ.
- Динамический анализ в песочнице позволяет безопасно исследовать поведение программы.
- Стилеметрия кода может использоваться для установления авторства программы.
12.4. Кейсы информационно-компьютерной экспертизы
Кейс № 4: Экспертиза мобильного телефона при расследовании мошенничества
Фабула дела. В ходе расследования уголовного дела о мошенничестве была назначена компьютерно-техническая экспертиза мобильного телефона подозреваемого.
Экспертные вопросы:
- Имеются ли в памяти мобильного телефона сведения о переписке?
- Имеются ли файлы, содержащие изображения?
Результаты экспертизы. Заключением судебной компьютерной экспертизы установлено, что в мобильном телефоне марки «Самсунг» имеются сведения о переписке посредством приложения мгновенного обмена сообщениями «Телеграмм». В мобильном телефоне марки «Айфон» имеются файлы, содержащие изображения. В ноутбуках марок «Леново» и «НР» имеются файлы, содержащие изображения.
Практические выводы:
- При экспертизе мобильных устройств необходимо учитывать специфику операционных систем (iOS, Android).
- Приложения мгновенного обмена сообщениями (Telegram, WhatsApp) хранят данные в зашифрованном виде, что требует специальных методов извлечения.
- Восстановление удалённых сообщений и файлов является важной задачей экспертизы.
Кейс № 5: Экспертиза ноутбуков при расследовании должностного преступления
Фабула дела. В ходе расследования уголовного дела о должностном преступлении была назначена компьютерно-техническая экспертиза ноутбуков, изъятых в ходе обыска.
Экспертные вопросы:
- Имеются ли на накопителях файлы, содержащие текст документа?
- Имеются ли следы удаления информации?
Результаты экспертизы. Согласно заключению эксперта, на накопителях на жёстких магнитных дисках, извлечённых из ноутбуков, файлов (в том числе, среди восстановленных), содержащих текст документа, не обнаружено. С помощью программного продукта проводился процесс восстановления удалённой информации в режиме «сканировать» на наличие всех файловых систем с поиском всех известных типов файлов. Среди восстановленных файлов обнаружен файл с полным именем, созданный в определённую дату.
Практические выводы:
- При экспертизе ноутбуков необходимо извлекать накопители и исследовать их в лабораторных условиях.
- Восстановление удалённой информации является важной задачей экспертизы.
- Необходимо документировать все действия эксперта для обеспечения воспроизводимости исследования.
12.5. Кейсы компьютерно-сетевой экспертизы
Кейс № 6: Экспертиза сервера при споре о разработке CRM-системы
Фабула дела. Арбитражный суд Республики Мордовия рассматривал дело № А39-9924/2024 по иску ООО «КАРТАС» к ООО «Лонг Кэт». Предметом спора была оценка объёма, качества и стоимости работ по разработке CRM-системы. Ключевой особенностью стала полная потеря данных на виртуальном сервере, где должна была размещаться разработанная система.
Экспертные вопросы:
- Каков фактический объём выполненных работ по разработке CRM-системы?
- Соответствует ли разработанное программное обеспечение требованиям технического задания?
- Какова стоимость фактически выполненных работ?
Результаты экспертизы. Эксперты анализировали комплект договоров и приложений, а также проводили техническое исследование удалённого виртуального сервера по адресу 185.105.226.76 и личного кабинета пользователя на хостинг-провайдере ООО «ФАСТВПС.РУ». Основным вызовом стала полная потеря данных на сервере, что оказало существенное влияние на оценку фактически выполненных работ. Применялись методы документального анализа, технического исследования серверной инфраструктуры, сравнительно-оценочный метод и экспертная оценка.
Практические выводы:
- При экспертизе серверов необходимо учитывать возможность утраты данных.
- Документальный анализ в сочетании с техническим исследованием позволяет оценить фактически выполненные работы.
- При потере данных на сервере экспертиза может быть проведена на основе документальных доказательств.
12.6. Кейсы экспертизы цифровых доказательств в гражданском процессе
Кейс № 7: Экспертиза метаданных фотографий при споре об авторских правах
Фабула дела. В суде рассматривался спор об авторских правах на фотографии, размещённые на сайте. Истец утверждал, что фотографии созданы им. Ответчик оспаривал авторство. Суд назначил компьютерно-техническую экспертизу метаданных.
Экспертные вопросы:
- Имеются ли в метаданных фотографий сведения о создании?
- Соответствуют ли метаданные заявленным обстоятельствам?
Результаты экспертизы. Согласно выводу по вопросу 1 заключения судебной компьютерно-технической экспертизы, метаданные добавляются при работе программного обеспечения. Вывод экспертизы в части изменения метаданных означает, что ориентация изображения изменилась, произошёл поворот изображения, с точки зрения предметного содержания, в изображении ничего не менялось. Суд принял заключение судебной компьютерно-технической экспертизы в качестве достоверного и допустимого доказательства и пришёл к выводу, что на сайте размещены две фотографии букетов цветов, созданные истцом.
Практические выводы:
- При экспертизе метаданных необходимо учитывать, что они могут изменяться при работе программного обеспечения.
- Изменение метаданных (например, ориентации изображения) не обязательно свидетельствует об изменении предметного содержания.
- Экспертиза метаданных может подтвердить авторство фотографий.
Кейс № 8: Экспертиза электронной переписки при споре о заключении договора
Фабула дела. В суде рассматривался спор о заключении договора. Истец утверждал, что договор был заключён путём обмена электронными сообщениями. Ответчик отрицал факт переписки. Суд назначил компьютерно-техническую экспертизу.
Экспертные вопросы:
- Имеются ли в памяти устройств сведения о переписке?
- Содержатся ли в переписке сообщения, относящиеся к обстоятельствам дела?
Результаты экспертизы. Заключением компьютерно-технической судебной экспертизы установлено, что в памяти представленного мобильного телефона имеется информация, содержащая ключевые слова. В памяти мобильного телефона имеются архивы сообщений программ для обмена мгновенными сообщениями и электронной почты, а также смс-сообщения. Полученные архивы сообщений сохранены в каталог-отчёт «Чаты», который записан на оптический диск.
Практические выводы:
- При экспертизе электронной переписки необходимо исследовать все устройства, которые могли использоваться для коммуникации.
- Архивы сообщений сохраняются в памяти устройств и могут быть извлечены.
- Ключевые слова позволяют выявить сообщения, относящиеся к обстоятельствам дела.
12.7. Кейсы экспертизы вредоносного программного обеспечения
Кейс № 9: Экспертиза программы-шифровальщика (ст. 273 УК РФ)
Фабула дела. Бывший сотрудник IT-компании создал программу-шифровальщик, которая блокировала доступ к файлам на серверах бывшего работодателя, требуя выкуп. Возбуждено уголовное дело по ст. 273 УК РФ. Назначена программная ИТ экспертиза.
Экспертные вопросы:
- Является ли представленный программный продукт вредоносным?
- Каков алгоритм работы программы?
Результаты экспертизы. Эксперт изъял исполняемый файл с компьютера подозреваемого. Провёл статический анализ (дизассемблирование в IDA Pro) — обнаружены функции шифрования (AES-256) и обращения к серверу для получения ключа. Провёл динамический анализ в песочнице — программа зашифровала тестовые файлы и изменила расширение на.locked. Восстановил алгоритм работы и нашёл в коде адрес электронной почты подозреваемого (в строковой константе). Доказал, что программа создана именно этим лицом (стилеметрия кода). Заключение легло в основу обвинительного приговора.
Практические выводы:
- При экспертизе вредоносного ПО необходимо сочетать статический и динамический анализ.
- Динамический анализ в песочнице позволяет безопасно исследовать поведение программы.
- Стилеметрия кода может использоваться для установления авторства программы.
Кейс № 10: Экспертиза программы для несанкционированного доступа к информации
Фабула дела. В ходе расследования уголовного дела о неправомерном доступе к компьютерной информации была назначена программная ИТ экспертиза. Подозреваемый использовал специализированное программное обеспечение для подбора паролей к учётным записям пользователей.
Экспертные вопросы:
- Является ли представленное программное обеспечение вредоносным?
- Каковы функциональные возможности программы?
Результаты экспертизы. Экспертом был проведён анализ исполняемого файла. Установлено, что программа реализует функции брутфорса (перебора паролей) и эксплуатации уязвимостей. Проведён динамический анализ в изолированной среде — программа осуществляла попытки подключения к тестовому серверу с использованием словаря паролей. Обнаружены строковые константы, содержащие адреса целевых серверов.
Практические выводы:
- При экспертизе программ для несанкционированного доступа необходимо устанавливать их функциональные возможности.
- Динамический анализ позволяет выявить реальное поведение программы.
- Строковые константы могут содержать информацию о целях атак.
12.8. Кейсы экспертизы мобильных устройств
Кейс № 11: Экспертиза смартфона при расследовании мошенничества
Фабула дела. В ходе расследования уголовного дела о мошенничестве была назначена компьютерно-техническая экспертиза смартфона подозреваемого.
Экспертные вопросы:
- Имеются ли в памяти смартфона сведения о переписке?
- Имеются ли файлы, содержащие изображения?
Результаты экспертизы. Заключением судебной компьютерной экспертизы установлено, что в мобильном телефоне марки «Самсунг» имеются сведения о переписке посредством приложения мгновенного обмена сообщениями «Телеграмм». В мобильном телефоне марки «Айфон» имеются файлы, содержащие изображения.
Практические выводы:
- При экспертизе мобильных устройств необходимо учитывать специфику операционных систем (iOS, Android).
- Приложения мгновенного обмена сообщениями (Telegram, WhatsApp) хранят данные в зашифрованном виде.
- Восстановление удалённых сообщений и файлов является важной задачей экспертизы.
Кейс № 12: Экспертиза планшета при споре о распространении контрафактного контента
Фабула дела. В суде рассматривался спор о распространении контрафактного контента (аудиовизуальных произведений). Истец утверждал, что ответчик осуществлял распространение через своё мобильное устройство. Суд назначил компьютерно-техническую экспертизу планшета.
Экспертные вопросы:
- Имеются ли в памяти планшета файлы, содержащие аудиовизуальные произведения?
- Имеются ли следы распространения файлов через сеть Интернет?
Результаты экспертизы. Экспертом был проведён анализ содержимого памяти планшета. Обнаружены видеофайлы, метаданные которых содержат информацию о названии произведений. Установлено наличие приложений для обмена файлами (торрент-клиенты, файлообменники). В истории браузера обнаружены посещения сайтов, специализирующихся на распространении контрафактного контента.
Практические выводы:
- При экспертизе устройств необходимо исследовать установленные приложения и историю их использования.
- Метаданные файлов позволяют установить принадлежность к конкретным произведениям.
- История браузера может свидетельствовать о намерениях пользователя.
12.9. Кейсы экспертизы сетевой активности
Кейс № 13: Экспертиза сетевого трафика при расследовании утечки данных
Фабула дела. В ходе расследования инцидента информационной безопасности, связанного с утечкой конфиденциальной информации, была назначена компьютерно-техническая экспертиза. Объектом исследования являлись логи сетевого оборудования и серверов.
Экспертные вопросы:
- Имеются ли в логах признаки несанкционированного доступа?
- Какие данные были переданы за пределы корпоративной сети?
Результаты экспертизы. Экспертом был проведён анализ сетевого трафика. Установлены факты подключения к внешним IP-адресам в нерабочее время. Обнаружены признаки передачи больших объёмов данных (выгрузка базы данных клиентов). Идентифицирован внутренний IP-адрес источника утечки.
Практические выводы:
- При экспертизе сетевого трафика необходимо анализировать логи серверов, межсетевых экранов, систем обнаружения вторжений.
- Аномалии в сетевой активности (подключения в нерабочее время, большие объёмы данных) могут свидетельствовать о несанкционированном доступе.
- Внутренний IP-адрес позволяет идентифицировать источник утечки.
Кейс № 14: Экспертиза интернет-соединений при споре о нарушении авторских прав
Фабула дела. В суде рассматривался спор о нарушении авторских прав на программное обеспечение. Истец утверждал, что ответчик осуществлял скачивание программного обеспечения через пиринговые сети. Суд назначил компьютерно-техническую экспертизу.
Экспертные вопросы:
- Осуществлялось ли подключение к сети Интернет?
- Какие ресурсы посещались пользователем?
Результаты экспертизы. Экспертом были проанализированы логи сетевого оборудования. Установлены факты подключения устройства ответчика к сети Интернет. В логах зафиксированы обращения к трекеру пиринговой сети и передача данных (скачивание и раздача файлов). Временные метки соединений коррелировали с периодами распространения контрафактного ПО.
Практические выводы:
- При экспертизе интернет-соединений необходимо анализировать логи сетевого оборудования.
- Обращения к трекерам пиринговых сетей свидетельствуют о файлообмене.
- Временные метки соединений позволяют установить связь между действиями пользователя и событием.
12.10. Кейсы экспертизы цифровых доказательств в арбитражном процессе
Кейс № 15: Экспертиза программного обеспечения при споре о качестве разработки
Фабула дела. Заказчик оплатил разработку мобильного приложения для интернет-магазина (3 млн рублей). После сдачи приложение постоянно вылетало на iPhone, а на Android работало медленно. Разработчик утверждал, что это «особенности платформ». Назначена программная ИТ экспертиза.
Экспертные вопросы:
- Соответствует ли разработанное приложение требованиям технического задания?
- Имеются ли недостатки в программном коде?
Результаты экспертизы. Эксперт провёл статический анализ кода (iOS Swift) — обнаружены утечки памяти (неосвобождаемые замыкания). Для Android (Kotlin) — неоптимальный алгоритм загрузки изображений (загрузка в полном разрешении без кэширования). Провёл динамическое тестирование на реальных устройствах — при низком уровне сигнала Wi-Fi приложение крашилось из-за отсутствия обработки ошибок сети. Сравнил с ТЗ — пункт «работоспособность при любом типе соединения» не выполнен. Заключение: разработка выполнена некачественно, требуется доработка (оценка — 1,2 млн рублей). Суд взыскал эту сумму.
Практические выводы:
- При программной экспертизе необходимо сочетать статический и динамический анализ.
- Статический анализ позволяет выявить утечки памяти и неоптимальные алгоритмы.
- Динамическое тестирование на реальных устройствах выявляет проблемы, не видимые при статическом анализе.
Кейс № 16: Экспертиза электронных доказательств при споре о недобросовестной конкуренции
Фабула дела. В арбитражном суде рассматривался спор о недобросовестной конкуренции. Истец утверждал, что ответчик осуществлял массовую рассылку спама с предложением аналогичных услуг. Суд назначил компьютерно-техническую экспертизу.
Экспертные вопросы:
- Имеются ли на устройствах ответчика следы массовой рассылки электронных сообщений?
- Содержится ли в рассылках информация, относящаяся к деятельности истца?
Результаты экспертизы. Экспертом был проведён анализ почтовых клиентов и серверов ответчика. Обнаружены базы данных email-адресов (более 100 000 записей). Установлено наличие специализированного ПО для массовой рассылки. В отправленных сообщениях содержались упоминания наименования истца и предложения аналогичных услуг с указанием контактов ответчика.
Практические выводы:
- При экспертизе электронных доказательств необходимо исследовать почтовые клиенты, серверы, базы данных.
- Наличие специализированного ПО для массовой рассылки свидетельствует о намеренном характере действий.
- Содержание сообщений позволяет установить связь с деятельностью истца.
12.11. Кейсы экспертизы по установлению обстоятельств несанкционированного проникновения
Кейс № 17: Кража денежных средств с банковского счёта через несанкционированный доступ к онлайн-банку
Фабула дела. Гражданин К. обратился с частным заявлением о хищении денежных средств с его банковского счёта. По словам заявителя, он обнаружил списание 150 000 рублей, которые он не совершал. Банк отказал в возврате средств, ссылаясь на то, что операции были совершены с использованием корректных учётных данных (логин, пароль, одноразовые коды из SMS).
Экспертные вопросы:
- Имеются ли на компьютере заявителя признаки несанкционированного доступа?
- Имеются ли на компьютере признаки вредоносного ПО, способного перехватывать учётные данные?
- С какого IP-адреса были совершены операции по списанию денежных средств?
Результаты экспертизы. Экспертом был проведён анализ компьютера заявителя. Установлено наличие вредоносного ПО класса «банковский троян», которое осуществляло перехват нажатий клавиш (кейлоггер) и делало скриншоты экрана. Вредоносное ПО было доставлено через фишинговое письмо, замаскированное под уведомление от банка. Анализ сетевых соединений показал, что вредоносное ПО передавало данные на сервер, расположенный на территории иностранного государства. Сопоставление времени активности вредоносного ПО с временем совершения операций по списанию денежных средств показало их совпадение.
Практические выводы:
- При краже денежных средств с банковского счёта необходимо немедленно исследовать устройство, с которого осуществлялся доступ к онлайн-банку.
- Наличие вредоносного ПО класса «банковский троян» является основанием для оспаривания ответственности клиента.
- Временные метки активности вредоносного ПО позволяют установить связь с хищением.
Кейс № 18: Кража коммерческой информации через несанкционированный доступ к серверу
Фабула дела. ООО «ТехноПром» обратилось с частным заявлением о краже коммерческой информации (конструкторской документации на новую продукцию) через несанкционированный доступ к корпоративному серверу. Компания подозревала бывшего сотрудника, уволенного за неделю до инцидента.
Экспертные вопросы:
- Имеются ли на сервере признаки несанкционированного доступа?
- С какой учётной записи был осуществлён доступ?
- Какая информация была скопирована?
Результаты экспертизы. Экспертом был проведён анализ серверных журналов. Установлено, что доступ к серверу был осуществлён с учётной записи бывшего сотрудника, которая не была своевременно заблокирована. Доступ был осуществлён через VPN-подключение с внешнего IP-адреса. В журналах зафиксировано копирование каталога с конструкторской документацией на внешний носитель. Сопоставление IP-адреса с данными провайдера показало, что подключение осуществлялось с домашнего интернета бывшего сотрудника.
Практические выводы:
- При увольнении сотрудников необходимо немедленно блокировать их учётные записи и отзывать VPN-доступ.
- Анализ серверных журналов позволяет установить учётную запись, IP-адрес и время несанкционированного доступа.
- Сопоставление IP-адреса с данными провайдера позволяет идентифицировать источник доступа.
Кейс № 19: Несанкционированный доступ к смартфону с целью кражи личной информации
Фабула дела. Гражданка М. обратилась с заявлением о том, что её бывший супруг осуществил несанкционированный доступ к её смартфону, скопировал личную переписку и фотографии, которые впоследствии использовал для шантажа. Доступ осуществлялся без её ведома, предположительно, с использованием программы удалённого доступа.
Экспертные вопросы:
- Имеются ли на смартфоне признаки несанкционированного доступа?
- Установлено ли на смартфоне программное обеспечение для удалённого доступа?
- Какая информация была скопирована?
Результаты экспертизы. Экспертом был проведён анализ смартфона. Установлено наличие приложения для удалённого администрирования (TeamViewer QuickSupport), которое было установлено в период, когда смартфон находился у бывшего супруга. В журналах приложения зафиксированы сеансы удалённого подключения, время которых совпадает с периодами, когда заявительница не использовала смартфон. В памяти устройства обнаружены следы копирования файлов (изображений, сообщений) на внешнее устройство.
Практические выводы:
- При экспертизе смартфонов необходимо исследовать установленные приложения, особенно средства удалённого доступа.
- Журналы приложений позволяют установить время и продолжительность сеансов удалённого подключения.
- Следы копирования файлов могут быть выявлены при анализе метаданных и журналов доступа к файлам.
Кейс № 20: Кража денежных средств через взлом электронной почты
Фабула дела. Индивидуальный предприниматель С. обратился с заявлением о краже денежных средств. Злоумышленник получил доступ к его электронной почте, использовал её для сброса пароля от аккаунта в платёжной системе и вывел 300 000 рублей на подконтрольные счета.
Экспертные вопросы:
- Имеются ли на компьютере признаки несанкционированного доступа к электронной почте?
- Каким способом был получен доступ к электронной почте?
- С какого IP-адреса осуществлялся доступ?
Результаты экспертизы. Экспертом был проведён анализ компьютера заявителя. Установлено, что на компьютере отсутствуют признаки вредоносного ПО. Однако анализ журналов почтового сервиса показал, что доступ к почте осуществлялся с IP-адреса, не принадлежащего заявителю. Установлено, что злоумышленник получил доступ путём подбора пароля (пароль был простым — «123456»). В журналах почтового сервиса зафиксированы входы с чужого IP-адреса, а также запросы на сброс пароля от платёжной системы.
Практические выводы:
- При взломе электронной почты необходимо анализировать журналы почтового сервиса.
- Простые пароли являются распространённой причиной несанкционированного доступа.
- Сопоставление IP-адресов входов позволяет выявить несанкционированный доступ.
12.12. Обобщение практических выводов по кейсам
Проведённый анализ практических кейсов компьютерно-технической экспертизы позволяет сформулировать следующие обобщающие выводы:
По аппаратно-компьютерной экспертизе:
- При аппаратной экспертизе необходимо использовать комплекс методов: микроскопию, спектральный анализ, измерение электрических параметров.
- Кратерный анализ позволяет отличить внутреннее короткое замыкание от внешнего нагрева.
- Термография и анализ S.M.A.R.T. позволяют выявить скрытые дефекты.
По программно-компьютерной экспертизе:
- При программной экспертизе необходимо сочетать статический и динамический анализ.
- Статический анализ позволяет выявить утечки памяти и неоптимальные алгоритмы.
- Динамическое тестирование на реальных устройствах выявляет проблемы, не видимые при статическом анализе.
- Стилеметрия кода может использоваться для установления авторства программы.
По информационно-компьютерной экспертизе:
- При экспертизе мобильных устройств необходимо учитывать специфику операционных систем.
- Приложения мгновенного обмена сообщениями хранят данные в зашифрованном виде.
- Восстановление удалённой информации является важной задачей экспертизы.
- Метаданные файлов позволяют установить авторство и время создания.
По компьютерно-сетевой экспертизе:
- При экспертизе серверов необходимо учитывать возможность утраты данных.
- Документальный анализ в сочетании с техническим исследованием позволяет оценить фактически выполненные работы.
- Анализ сетевого трафика позволяет выявить несанкционированный доступ и утечки данных.
По экспертизе вредоносного ПО:
- Динамический анализ в песочнице позволяет безопасно исследовать поведение программы.
- Строковые константы могут содержать информацию о целях атак.
- Функциональные возможности программы устанавливаются путём сочетания статического и динамического анализа.
По экспертизе цифровых доказательств:
- При экспертизе электронной переписки необходимо исследовать все устройства, которые могли использоваться для коммуникации.
- История браузера может свидетельствовать о намерениях пользователя.
- Наличие специализированного ПО для массовой рассылки свидетельствует о намеренном характере действий.
По экспертизе несанкционированного доступа:
- При краже денежных средств с банковского счёта необходимо немедленно исследовать устройство, с которого осуществлялся доступ к онлайн-банку.
- При увольнении сотрудников необходимо немедленно блокировать их учётные записи и отзывать VPN-доступ.
- Простые пароли являются распространённой причиной несанкционированного доступа.
ГЛАВА 13. ЭКСПЕРТИЗА ИНТЕРНЕТ-САЙТОВ
13.1. Понятие и сущность экспертизы интернет-сайтов
Экспертиза интернет-сайтов представляет собой специализированный вид компьютерно-технической экспертизы, объектом исследования которого выступают веб-ресурсы, их содержимое, программный код, дизайн, функциональные характеристики и информационное наполнение. Данный вид экспертной деятельности находится на стыке компьютерно-технической экспертизы, лингвистической экспертизы, экспертизы интеллектуальной собственности и оценки качества программных продуктов.
13.2. Виды экспертизы интернет-сайтов
Классификация экспертиз интернет-сайтов может проводиться по нескольким основаниям:
По предмету исследования:
- экспертиза качества и работоспособности сайта — оценка соответствия функционала условиям технического задания и функциональным требованиям договора;
- экспертиза контента сайта — выявление повторяемости, аналогичности и заимствования контента;
- экспертиза дизайна и вёрстки — оценка соответствия дизайна макетам и веб-стандартам;
- экспертиза программного кода — анализ исходного кода серверной и клиентской частей;
- экспертиза доменных имён — установление сходства до степени смешения с товарными знаками;
- экспертиза фиксации информации — осмотр и фиксация содержимого интернет-страниц для целей доказывания.
По правовому основанию:
- судебная экспертиза — назначается определением суда;
- досудебная (независимая) экспертиза — проводится по инициативе заинтересованного лица;
- нотариальный осмотр — обеспечение доказательств нотариусом.
13.3. Экспертиза качества и работоспособности сайта
Экспертиза качества и работоспособности сайта направлена на анализ его соответствия условиям технического задания и функциональным требованиям договора.
Основные задачи:
- оценка соответствия разработанного веб-сайта условиям договора;
- анализ функционала, дизайна и наполнения сайта;
- оценка соответствия веб-стандартам и ГОСТ ЕСПД;
- выявление недостатков и их влияния на работоспособность;
- определение стоимости фактически выполненных работ.
Методы исследования:
- визуальная оценка функционала с использованием различных браузеров;
- анализ программного кода серверной и клиентской частей;
- тестирование интеграции с внешними сервисами;
- сопоставление реализованных элементов с макетами и описаниями из технического задания.
13.4. Экспертиза контента сайта и выявление заимствований
Экспертиза контента сайта направлена на выявление повторяемости, аналогичности и заимствования контента одним сайтом у другого.
Методика проведения экспертизы:
- анализ доменных имён — установление возраста доменов с использованием сервиса WHOIS, определение администратора домена;
- визуальное сравнение дизайна и графического оформления — сопоставление логотипов, цветовых схем, стилей иконок;
- автоматическое выборочное сравнение текстового наполнения нескольких страниц для определения первоисточника;
- ручное выборочное сравнение структуры сайтов, текстового наполнения, инструкций и изображений;
- анализ HTML-кода.
13.5. Нотариальный осмотр интернет-страниц
Осмотр и фиксация интернет-страниц нотариусом — это нотариальное действие, направленное на обеспечение доказательств, которые могут потребоваться в судебном разбирательстве.
Порядок проведения:
- заинтересованное лицо обращается к нотариусу с письменным заявлением, указывая адрес оспариваемой страницы сайта и цель осмотра;
- нотариус проверяет интернет-подключение на безопасность;
- нотариус входит со своего компьютера на сайт, осуществляет осмотр, снимает копии на электронный и бумажный носитель;
- все действия фиксируются в протоколе осмотра, который заверяется печатью и подписью нотариуса.
Правовое значение. Нотариальный акт по обеспечению доказательств имеет повышенную доказательственную силу. Обстоятельства, подтверждённые нотариусом при совершении действий, не требуют доказывания, если не оспариваются. Информация, размещённая в сети Интернет, технологически в любой момент может быть удалена, что приведёт к безвозвратной утрате доказательства, поэтому осмотр не терпит отлагательства.
13.6. Экспертиза доменных имён
Экспертиза доменных имён направлена на установление сходства до степени смешения доменного имени с товарным знаком или фирменным наименованием.
Основные задачи:
- определение сходства доменного имени с товарным знаком;
- установление недобросовестной конкуренции в действиях администратора домена;
- оценка угрозы нарушения исключительных прав на товарные знаки.
Позиция Верховного Суда РФ. Отсутствие доступа к сайту не является препятствием для пресечения незаконных действий. Суд должен рассматривать само использование доменного имени, а не сайт или его наполнение. Администратор домена может быть признан недобросовестным и без фактического использования товарных знаков в отношении однородных товаров.
13.7. Экспертиза фиксации информации без нотариуса
Чтобы придать скриншоту страницы сайта юридический статус, не обязательно обращаться к услугам нотариуса. Можно провести экспертизу сайта и получить заключение, которое станет основным доказательством при рассмотрении судебного спора.
Возможности независимого эксперта:
- проведение тщательного исследования сайта;
- установление подлинности размещённой информации;
- фиксация факта размещения информации;
- выявление попыток фальсификации или внесения изменений в публикацию;
- указание времени размещения материала на сайте;
- восстановление удалённой информации;
- определение посещаемости сайта, его работоспособности и эффективности;
- установление количества просмотров интересующей суд информации.
Правовое значение. Сведения, отражённые в заключении эксперта, обладают равной с нотариальным протоколом юридической силой и могут быть использованы в суде как доказательство по делу.
13.8. Заключительные положения об экспертизе интернет-сайтов
Экспертиза интернет-сайтов представляет собой динамично развивающийся вид компьютерно-технической экспертизы, востребованный в спорах о качестве разработки веб-ресурсов, защите авторских прав, недобросовестной конкуренции и защите интеллектуальной собственности.
Ключевыми особенностями данного вида экспертизы являются:
- комплексный характер исследования (анализ кода, дизайна, контента, доменных имён);
- необходимость использования специализированных программных средств;
- тесная связь с экспертизой объектов интеллектуальной собственности;
- возможность проведения как в судебном, так и в досудебном порядке;
- альтернатива нотариальному осмотру интернет-страниц.
ГЛАВА 14. ЭКСПЕРТИЗА ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ С ПОЗИЦИИ КАЧЕСТВА ПРОДУКТА
14.1. Понятие и сущность экспертизы качества программного обеспечения
Экспертиза программного обеспечения с позиции качества продукта представляет собой специализированный вид компьютерно-технической экспертизы, направленный на оценку соответствия программного продукта установленным требованиям, стандартам качества и ожиданиям заинтересованных сторон.
14.2. Модели качества программного обеспечения
Методологическую основу экспертизы качества программного обеспечения составляют международные стандарты качества, в первую очередь ISO/IEC 25010, который определяет модель качества продукта.
Модель качества продукта ISO/IEC 25010 включает следующие характеристики:
Функциональная пригодность (Functional Suitability) — степень, в которой продукт обеспечивает функции, удовлетворяющие заявленные и подразумеваемые потребности при использовании в определённых условиях.
Производительность (Performance Efficiency) — степень, в которой продукт обеспечивает соответствующую производительность относительно количества ресурсов, используемых в заявленных условиях.
Совместимость (Compatibility) — степень, в которой продукт может обмениваться информацией с другими продуктами и/или выполнять свои функции при совместном использовании общей среды и ресурсов.
Удобство использования (Interaction Capability / Usability) — степень, в которой продукт может быть использован определёнными пользователями для достижения определённых целей с эффективностью, продуктивностью и удовлетворённостью.
Надёжность (Reliability) — степень, в которой продукт выполняет определённые функции в определённых условиях в течение определённого периода времени.
Безопасность (Security) — степень, в которой продукт защищает информацию и данные таким образом, что лица или другие продукты имеют степень доступа к данным, соответствующую их типам и уровням авторизации.
Сопровождаемость (Maintainability) — степень эффективности и результативности, с которой продукт может быть изменён предполагаемыми специалистами по сопровождению.
Портативность (Portability) — степень эффективности и результативности, с которой система, продукт или компонент может быть перенесён из одной среды в другую.
В 2023 году стандарт ISO/IEC 25010 был пересмотрен: модель качества продукта была дополнена новыми характеристиками, а часть положений перенесена в ISO/IEC 25002:2023 и ISO/IEC 25019:2023.
14.3. Метрики качества программного обеспечения
Качество измерения переводят абстрактные характеристики в количественные показатели. Для различных характеристик качества применяются различные метрики:
Метрики надёжности:
- среднее время между отказами (Mean Time Between Failures, MTBF);
- плотность дефектов (Defect Density) — количество дефектов на тысячу строк кода;
- эффективность устранения дефектов (Defect Removal Efficiency, DRE).
Метрики сопровождаемости:
- цикломатическая сложность (Cyclomatic Complexity);
- связанность кода (Code Coupling);
- доля кода, покрытого автоматизированными тестами;
- плотность дефектов, показатели технического долга.
Метрики производительности:
- время отклика;
- пропускная способность;
- использование ресурсов (память, процессор).
Метрики безопасности:
- количество известных классов уязвимостей на тысячу строк кода;
- время до исправления (Time-to-Patch) для заявленных дефектов.
Метрики тестирования:
- покрытие операторов (Statement Coverage);
- покрытие ветвей (Branch Coverage);
- покрытие условий (Condition Coverage);
- покрытие путей (Path Coverage).
14.4. Методы экспертизы качества программного обеспечения
Экспертиза качества программного обеспечения применяет комплекс методов, которые можно разделить на несколько групп:
Статический анализ кода — исследование кода без его выполнения. Статические анализаторы (SonarQube, SpotBugs, PMD, Checkstyle) выявляют паттерны, указывающие на возможные уязвимости, проблемы управления потоком данных, нарушения лучших практик, запахи кода, мёртвый код, сложность и метрики сопровождаемости.
Динамический анализ — выполнение кода и анализ поведения во время выполнения. Динамические анализаторы (OWASP ZAP, Burp Suite) моделируют атаки на работающее программное обеспечение для выявления проблем, таких как SQL-инъекции, межсайтовый скриптинг (XSS), небезопасная десериализация, обход авторизации, переполнение буфера.
Ручной обзор кода — человеческая проверка кода с использованием чек-листов, руководств по безопасности, стандартов кодирования. Ручной обзор дополняет автоматический анализ с учётом человеческого суждения и контекста.
Инспекции и обходы (Inspections and Walkthroughs) — методы программной инженерии для улучшения качества требований, документации и кода. Уровни инспекций включают: ad hoc подход, эвристический подход, подход на основе чек-листов, сценарный подход.
Тестирование — проверка функциональности, производительности, безопасности, совместимости. Метрики тестирования включают количество разработанных, выполненных, пройденных и проваленных тест-кейсов, время выполнения, усилия на тестирование.
14.5. Типовые вопросы для экспертизы качества программного обеспечения
Вопросы о функциональной пригодности:
- Соответствует ли разработанное программное обеспечение требованиям технического задания?
- Реализованы ли все функции, предусмотренные техническим заданием?
- Корректно ли работают реализованные функции?
Вопросы о качестве кода:
- Имеются ли в программном коде дефекты, влияющие на работоспособность?
- Соответствует ли программный код стандартам и лучшим практикам разработки?
- Какова цикломатическая сложность программного кода?
- Имеются ли утечки памяти или иные ресурсные проблемы?
Вопросы о надёжности:
- Какова плотность дефектов в программном обеспечении?
- Соответствует ли надёжность программного обеспечения заявленным требованиям?
- Имеются ли критические дефекты, препятствующие эксплуатации?
Вопросы о сопровождаемости:
- Является ли программный код поддерживаемым и модифицируемым?
- Имеется ли документация, достаточная для сопровождения?
- Какова оценка технического долга?
Вопросы о стоимости:
- Какова стоимость фактически выполненных работ по разработке?
- Какова стоимость доработки программного обеспечения для приведения его в соответствие с требованиями?
14.6. Проблемы и перспективы экспертизы качества программного обеспечения
Современные проблемы:
- отсутствие единых стандартов экспертной деятельности в области оценки качества ПО;
- различия в подходах к оценке одних и тех же характеристик;
- сложность количественной оценки некоторых характеристик (удобство использования, безопасность);
- высокая трудоёмкость ручного обзора кода;
- большое количество ложных срабатываний автоматических анализаторов.
Перспективы развития:
- разработка единых стандартов экспертизы качества ПО;
- внедрение гибридных моделей обеспечения качества, сочетающих традиционные и Agile-метрики;
- использование искусственного интеллекта для прогнозирования дефектов и управления рисками;
- автоматизация процессов оценки качества с использованием CI/CD-конвейеров;
- развитие методов статического и динамического анализа.
14.7. Заключительные положения об экспертизе качества программного обеспечения
Экспертиза программного обеспечения с позиции качества продукта представляет собой динамично развивающийся вид компьютерно-технической экспертизы, востребованный в спорах о качестве разработки программных продуктов.
Ключевыми особенностями данного вида экспертизы являются:
- опора на международные стандарты качества (ISO/IEC 25010);
- комплексное использование статических, динамических и ручных методов анализа;
- сочетание количественных метрик и качественных оценок;
- тесная связь с техническим заданием и функциональными требованиями;
- необходимость высокой квалификации эксперта в области программной инженерии.
ГЛАВА 15. ЭКСПЕРТИЗА ОНЛАЙН-ПРИЛОЖЕНИЙ С ПОЗИЦИИ КАЧЕСТВА ПРОДУКТА
15.1. Понятие и сущность экспертизы качества онлайн-приложений
Экспертиза онлайн-приложений с позиции качества продукта представляет собой специализированный вид компьютерно-технической экспертизы, объектом исследования которого выступают веб-приложения, интернет-сервисы, онлайн-платформы и иные программные продукты, функционирующие в режиме реального времени через сеть Интернет.
15.2. Специфика онлайн-приложений как объекта экспертизы
Онлайн-приложения обладают рядом специфических характеристик, отличающих их от традиционного программного обеспечения и требующих особых подходов к экспертизе качества:
Клиент-серверная архитектура. Онлайн-приложения функционируют в распределённой среде, где клиентская часть (браузер, мобильное приложение) взаимодействует с серверной частью через сеть.
Динамический контент. Содержимое онлайн-приложений может изменяться в режиме реального времени, что требует применения специальных методов фиксации и анализа.
Мультиплатформенность. Онлайн-приложения должны корректно функционировать на различных устройствах, операционных системах и браузерах, что требует проведения кросс-платформенного тестирования.
Сложный пользовательский интерфейс. Пользователь может взаимодействовать с онлайн-приложением множеством способов, что приводит к множеству тестовых путей.
Интеграция с внешними сервисами. Онлайн-приложения часто интегрируются с платёжными системами, картографическими сервисами, системами аналитики и другими внешними компонентами.
15.3. Методы экспертизы качества онлайн-приложений
Экспертиза качества онлайн-приложений применяет комплекс методов:
Статический анализ кода — исследование исходного кода клиентской и серверной частей без его выполнения.
Динамический анализ — выполнение кода и анализ поведения во время выполнения.
Исследовательское тестирование (Exploratory Testing) — динамический подход к тестированию, при котором тестировщики взаимодействуют с приложением в реальном времени без предопределённых тест-кейсов. Фокус на обнаружении дефектов и оценке качества системы путём интуитивного исследования её функциональности и поведения.
Тестирование производительности — проверка времени отклика, пропускной способности, стабильности при различных нагрузках.
Тестирование совместимости — проверка корректности функционирования на различных устройствах, браузерах, операционных системах.
Тестирование безопасности — проверка защищённости приложения от различных типов атак.
15.4. Типовые вопросы для экспертизы качества онлайн-приложений
Вопросы о функциональной пригодности:
- Соответствует ли разработанное онлайн-приложение требованиям технического задания?
- Реализованы ли все функции, предусмотренные техническим заданием?
- Корректно ли работают реализованные функции?
Вопросы о качестве кода:
- Имеются ли в программном коде дефекты, влияющие на работоспособность?
- Соответствует ли программный код стандартам и лучшим практикам разработки?
- Имеются ли утечки памяти или иные ресурсные проблемы?
Вопросы о производительности:
- Соответствует ли время отклика приложения заявленным требованиям?
- Какова пропускная способность приложения при различных нагрузках?
- Имеются ли проблемы с производительностью?
Вопросы о совместимости:
- Корректно ли функционирует приложение на различных устройствах и браузерах?
- Имеются ли проблемы совместимости с внешними сервисами?
- Соответствует ли API приложения требованиям интеграции?
15.5. Заключительные положения об экспертизе качества онлайн-приложений
Экспертиза онлайн-приложений с позиции качества продукта представляет собой динамично развивающийся вид компьютерно-технической экспертизы, востребованный в спорах о качестве разработки веб-приложений, интернет-сервисов и онлайн-платформ.
Ключевыми особенностями данного вида экспертизы являются:
- опора на международные стандарты качества (ISO/IEC 25010);
- комплексное использование статических, динамических и ручных методов анализа;
- сочетание количественных метрик и качественных оценок;
- учёт специфики клиент-серверной архитектуры и мультиплатформенности;
- тесная связь с техническим заданием и функциональными требованиями;
- необходимость высокой квалификации эксперта в области веб-разработки и программной инженерии.
ГЛАВА 16. ЭКСПЕРТИЗА С ЦЕЛЬЮ ВОССТАНОВЛЕНИЯ УТРАЧЕННЫХ ДАННЫХ
16.1. Понятие и сущность экспертизы по восстановлению данных
Экспертиза с целью восстановления утраченных данных представляет собой специализированный вид компьютерно-технической экспертизы, направленный на исследование носителей информации с целью восстановления данных, которые были утрачены в результате различных причин: случайного удаления, форматирования, повреждения файловой системы, сбоя оборудования, воздействия вредоносного программного обеспечения, физического повреждения носителя.
Востребованность данного вида экспертизы постоянно растёт в связи с увеличением объёмов цифровой информации, хранящейся на различных носителях. Судебная практика демонстрирует, что утрата данных может становиться предметом судебного разбирательства, а вопрос о возможности их восстановления — ключевым для разрешения спора.
16.2. Причины утраты данных и их правовое значение
Утрата данных может происходить по различным причинам, и установление точной причины имеет важное правовое значение для определения ответственности сторон.
Случайное удаление. Пользователь или администратор может случайно удалить файлы или целые каталоги. В судебной практике встречаются дела, когда разработчик программного обеспечения по неосторожности удалил ключевые данные заказчика, что привело к существенным убыткам.
Форматирование носителя. Форматирование может быть выполнено как намеренно, так и случайно, и приводит к потере логической структуры файловой системы.
Повреждение файловой системы. Повреждение служебных областей файловой системы (таблицы разделов, MFT, FAT) может сделать данные недоступными.
Сбой оборудования. Выход из строя жёсткого диска, контроллера, блока питания может привести к физической утрате данных.
Воздействие вредоносного ПО. Программы-шифровальщики, программы-уничтожители, вирусы могут целенаправленно уничтожать или шифровать данные.
Физическое повреждение носителя. Механические повреждения, воздействие высоких температур, жидкости, магнитных полей.
16.3. Методика восстановления данных с жёстких дисков (HDD)
Восстановление данных с жёстких дисков (HDD) имеет свою специфику, обусловленную их конструктивными особенностями.
Этап 1. Диагностика. Проверка состояния накопителя, анализ S.M.A.R.T., выявление физических повреждений. При наличии физических повреждений (стук, скрежет) восстановление в лабораторных условиях может потребовать замены блока головок (Head Replacement) в чистой комнате.
Этап 2. Создание посекторной копии. Создание полного образа носителя с использованием специализированных программных (dd, ddrescue) или аппаратных (PC-3000) средств. Работа с оригиналом недопустима — все операции выполняются только с копией.
Этап 3. Логический анализ. Анализ файловой системы, поиск удалённых файлов, восстановление структуры каталогов. Использование программных средств (R-Studio, TestDisk, PhotoRec, ReclaiMe).
Этап 4. Восстановление данных. Извлечение восстановленных файлов, проверка их целостности и работоспособности.
16.4. Восстановление данных с SSD-накопителей
Восстановление данных с SSD-накопителей представляет собой существенно более сложную задачу по сравнению с HDD, что обусловлено спецификой их функционирования.
Ключевые проблемы восстановления данных с SSD:
TRIM-команда. Операционная система периодически отправляет команду TRIM контроллеру SSD, которая указывает на блоки данных, более не содержащие актуальной информации. Контроллер может физически стереть эти блоки в любое время, что делает восстановление удалённых файлов программными методами невозможным.
Выравнивание износа (Wear Leveling). Контроллер SSD распределяет запись по всем ячейкам памяти для равномерного износа, что означает, что логический адрес не соответствует физическому расположению данных на чипах NAND.
Сборка мусора (Garbage Collection). Контроллер периодически перераспределяет данные, что также может приводить к физическому удалению информации.
Шифрование. Многие современные SSD используют аппаратное шифрование, что делает невозможным чтение данных без ключа.
Методика оценки возможности восстановления данных с SSD:
Современные подходы к оценке возможности восстановления данных с SSD основаны на анализе телеметрии (SMART и NVMe) и оценке состояния NAND-памяти и контроллера.
Модель оценки возможности восстановления (на основе машинного обучения):
| Состояние NAND | Состояние контроллера | TRIM | Вероятность восстановления | Рекомендуемый метод |
| NAND жив | Стабилен | Отключён | Высокая | Логическое восстановление |
| NAND жив | Стабилен | Включён | Средняя | Логическое восстановление с учётом TRIM |
| NAND деградирует | Стабилен | Отключён | Средняя | Chip-off / NAND dump |
| NAND деградирует | Нестабилен | Отключён | Низкая | Продвинутая реконструкция NAND |
| NAND критичен / мёртв | Стабилен | Отключён | Крайне низкая | Ограниченные попытки |
| NAND критичен / мёртв | Отказал | Любой | Близка к нулю | Технически невозможно |
Практические рекомендации при утрате данных на SSD:
- Немедленно прекратить любые операции записи на накопитель.
- Создать судебный образ диска (forensic disk image).
- Выполнять восстановление только на копии, не на оригинале.
- Использовать стандартные инструменты восстановления (TestDisk, PhotoRec, R-Studio) для извлечения доступных данных.
- При критических данных рассмотреть возможность обращения в специализированную лабораторию для chip-off анализа.
16.5. Восстановление данных на серверах и RAID-массивах
Восстановление данных на серверах и RAID-массивах представляет собой наиболее сложную категорию задач, поскольку требует не только восстановления отдельных файлов, но и реконструкции всей структуры хранения.
RAID (Redundant Array of Independent Disks) — технология организации нескольких дисков в единый логический том для повышения производительности и/или надёжности. Однако при повреждении служебной информации RAID данные становятся недоступными.
Типовые проблемы при восстановлении RAID:
- Утрата конфигурации RAID. Информация о порядке дисков, размере полосы (stripe size), уровне RAID может быть утрачена при повреждении служебных областей или из-за действий злоумышленников.
- Неисправность одного или нескольких дисков. Выход из строя диска в RAID-массиве может привести к деградации или отказу всего массива.
- Намеренное повреждение. В ходе расследования преступлений злоумышленники могут намеренно повредить RAID-массив для затруднения доступа к данным.
Методика восстановления RAID:
- Получение информации о конфигурации. Определение порядка дисков, размера полосы, уровня RAID, размера заголовков.
- Создание образов каждого диска. Посекторное копирование всех дисков массива.
- Реконструкция RAID. Сборка виртуального массива с использованием специализированного ПО (UFS Explorer Professional Recovery, R-Studio).
- Анализ восстановленного тома. Работа с восстановленным массивом как с единым логическим диском.
- Извлечение данных. Восстановление файлов и структуры каталогов.
Практический пример. В деле о восстановлении RAID-массива в рамках расследования преступлений, связанных с незаконной торговлей, эксперты использовали UFS Explorer Professional Recovery для автоматической реконструкции RAID после создания образов дисков с помощью FTK Imager. Реконструкция позволила получить доступ к виртуальным машинам и веб-серверам, размещённым на сервере.
16.6. Восстановление данных из баз данных
Восстановление данных из баз данных (Firebird, MS SQL, Oracle, PostgreSQL и других) представляет собой самостоятельное направление экспертной деятельности.
Основные задачи:
- установление того, что произошло с базой данных;
- определение возможности восстановления удалённых записей;
- установление источника повреждения;
- анализ транзакций и версий записей.
Пример экспертизы Firebird. Специализированная экспертиза Firebird направлена на исследование базы данных.fdb, её схемы, версий записей и транзакций, резервных копий, данных трассировки. Эксперт устанавливает версию сервера и клиента, архитектуру, формат данных на диске (ODS), размер страницы, диалект SQL, кодировку, конфигурацию и связь данных с прикладной системой.
Критически важные рекомендации при утрате данных в базе:
- Не открывать единственную FDB рабочим приложением.
- Не копировать открытый файл обычными средствами.
- Не запускать gfix -mend, восстановление из копии поверх оригинала или замену файла.
- Немедленно создать копию: nbackup без остановки службы либо остановка и копирование файла с фиксацией времени и контрольных сумм.
16.7. Судебная практика по делам о восстановлении данных
Судебная практика по делам, связанным с утратой и восстановлением данных, активно формируется.
Пример 1: Ответственность хостинг-провайдера за утрату данных при DDoS-атаке.
В деле ООО «Саната» против Timeweb рассматривался вопрос об ответственности хостинг-провайдера за утрату данных сайта в результате DDoS-атаки. Первая инстанция взыскала с провайдера 5,26 млн рублей, посчитав, что провайдер должен был использовать анти-DDoS-решения. Однако апелляция и кассация отменили решение, указав, что по условиям оферты под хостингом понимается не хранение данных, а услуга по размещению и сопровождению информации заказчика на сервере. Защита от DDoS-атак в базовый пакет услуг не входила.
Правовое значение. Данное дело демонстрирует важность чёткого определения в договоре обязанностей сторон по резервному копированию и защите данных. Хостинг-провайдер не несёт ответственности за сохранность данных, если это прямо не предусмотрено договором.
Пример 2: Ответственность разработчика за случайное удаление данных заказчика.
В деле, рассмотренном судом Китайской Народной Республики, разработчик при доработке приложения по неосторожности удалил ключевые данные заказчика с сервера. Суд указал, что данные как новый вид имущественных прав подлежат правовой защите. Профессиональный исполнитель, не исполнивший обязанность по предупреждению рисков перед операциями с данными, несёт основную ответственность; заказчик, не осуществивший резервное копирование, также несёт второстепенную ответственность. Стороны заключили мировое соглашение: разработчик обязался восстановить данные или выплатить 79 000 юаней.
Правовое значение. Суд признал данные объектом правовой защиты и установил солидарную ответственность сторон: профессиональный исполнитель несёт ответственность за ненадлежащее исполнение обязанностей, заказчик — за отсутствие резервного копирования.
16.8. Типовые вопросы для экспертизы по восстановлению данных
Вопросы о причине утраты данных:
- Какова причина утраты данных на представленном носителе?
- Является ли утрата данных следствием случайного удаления, форматирования, сбоя оборудования или воздействия вредоносного ПО?
- Имеются ли признаки намеренного уничтожения данных?
Вопросы о возможности восстановления:
- Возможно ли восстановление данных с представленного носителя?
- Каков объём данных, который может быть восстановлен?
- Какие методы восстановления могут быть применены?
Вопросы о состоянии носителя:
- Каково техническое состояние представленного носителя информации?
- Имеются ли физические повреждения носителя?
- Каковы показатели S.M.A.R.T. для представленного накопителя?
Вопросы о содержании восстановленных данных:
- Содержатся ли на восстановленных данных сведения, относящиеся к обстоятельствам дела?
- Соответствуют ли восстановленные данные представленным образцам?
16.9. Проблемы и перспективы экспертизы по восстановлению данных
Современные проблемы:
- постоянное совершенствование технологий хранения данных (SSD, облачные хранилища) создаёт новые вызовы для восстановления;
- TRIM-команда и сборка мусора на SSD делают восстановление удалённых данных программными методами часто невозможным;
- шифрование данных ограничивает возможности восстановления;
- отсутствие единых стандартов оценки возможности восстановления данных;
- высокая стоимость специализированного оборудования и программного обеспечения.
Перспективы развития:
- разработка методов оценки возможности восстановления на основе машинного обучения;
- совершенствование методов chip-off анализа для SSD;
- развитие облачных сервисов восстановления данных;
- разработка стандартов экспертной деятельности в области восстановления данных;
- интеграция методов восстановления данных с методами цифровой криминалистики.
16.10. Заключительные положения об экспертизе по восстановлению данных
Экспертиза с целью восстановления утраченных данных представляет собой сложный и востребованный вид компьютерно-технической экспертизы, находящийся на стыке цифровой криминалистики, программной инженерии и аппаратного обеспечения.
Ключевыми особенностями данного вида экспертизы являются:
- комплексный характер исследования (аппаратный, логический, программный уровни);
- зависимость методов от типа носителя (HDD, SSD, RAID, базы данных);
- необходимость обеспечения сохранности исходных данных (работа только с копиями);
- ограниченные возможности восстановления данных с SSD из-за TRIM и сборки мусора;
- необходимость высокой квалификации эксперта в области цифровой криминалистики;
- важное правовое значение установления причины утраты данных для определения ответственности сторон.
ГЛАВА 17. ЭКСПЕРТИЗА ПО УСТАНОВЛЕНИЮ ОБСТОЯТЕЛЬСТВ НЕСАНКЦИОНИРОВАННОГО ПРОНИКНОВЕНИЯ В ПК, СМАРТФОН ИЛИ СЕРВЕР
17.1. Понятие и сущность экспертизы по установлению обстоятельств несанкционированного проникновения
Экспертиза по установлению обстоятельств незаконного несанкционированного проникновения в компьютер, смартфон или сервер представляет собой специализированный вид компьютерно-технической экспертизы, направленный на исследование цифровых следов, оставленных в результате неправомерного доступа к информации, а также на установление механизма, времени, способа и лиц, причастных к совершению такого доступа.
Данный вид экспертной деятельности востребован как по частным обращениям граждан и организаций, так и в рамках уголовных дел, связанных с кражей информации, хищением денежных средств с банковских счетов, неправомерным доступом к компьютерной информации (статья 272 УК РФ), мошенничеством с использованием электронных средств платежа (статья 159.3 УК РФ), кражей (статья 158 УК РФ) и иными преступлениями.
Сущность экспертизы раскрывается через несколько ключевых характеристик:
Во-первых, экспертиза всегда связана с применением специальных знаний в области информационных технологий, цифровой криминалистики, сетевых технологий и информационной безопасности.
Во-вторых, экспертиза проводится в строго определённой процессуальной форме. Законодательство устанавливает требования к порядку назначения экспертизы, правам и обязанностям эксперта, форме и содержанию экспертного заключения.
В-третьих, результатом экспертизы является экспертное заключение — документ, содержащий мотивированные ответы на поставленные перед экспертом вопросы. Заключение эксперта имеет доказательственное значение в юридическом процессе.
В-четвёртых, экспертиза носит объективный и научно обоснованный характер. Экспертное исследование базируется на достижениях современной цифровой криминалистики, использовании проверенных методов и методик, объективных данных инструментального анализа.
17.2. Правовое значение экспертизы по делам о несанкционированном доступе
В соответствии со статьёй 55 Гражданского процессуального кодекса РФ доказательствами по делу являются полученные в предусмотренном законом порядке сведения о фактах, на основе которых суд устанавливает наличие или отсутствие обстоятельств, обосновывающих требования и возражения сторон. Эти сведения могут быть получены из объяснений сторон, показаний свидетелей, письменных и вещественных доказательств, аудио- и видеозаписей, заключений экспертов.
Заключение эксперта по делам о несанкционированном доступе является одним из доказательств по делу, которое должно оцениваться судом не произвольно, а в совокупности и во взаимной связи с другими доказательствами. Согласно части 2 статьи 67 ГПК РФ, никакие доказательства не имеют для суда заранее установленной силы.
Доказательства, полученные с нарушением закона, не имеют юридической силы и не могут быть положены в основу решения суда. Это означает, что экспертное заключение должно быть получено с соблюдением всех процессуальных требований.
17.3. Объекты исследования при экспертизе несанкционированного доступа
Объектами исследования при экспертизе несанкционированного проникновения являются:
Персональные компьютеры (ПК): системные блоки, ноутбуки, моноблоки, а также их компоненты (жёсткие диски, SSD, оперативная память, BIOS/UEFI).
Мобильные устройства: смартфоны, планшеты, а также их внутренние и внешние носители информации, SIM-карты, карты памяти.
Серверное оборудование: физические серверы, виртуальные машины, RAID-массивы, сетевые хранилища данных (NAS, SAN).
Сетевые устройства: маршрутизаторы, коммутаторы, межсетевые экраны, точки доступа.
Журналы и логи: системные журналы операционных систем, журналы приложений, журналы сетевого оборудования, журналы систем обнаружения вторжений.
Резервные копии и образы: резервные копии данных, снимки виртуальных машин, побитовые образы носителей.
17.4. Основные задачи экспертизы
Диагностические задачи:
- установление факта несанкционированного доступа;
- определение времени и даты несанкционированного доступа;
- установление способа несанкционированного доступа (подбор пароля, эксплуатация уязвимости, использование вредоносного ПО, физический доступ);
- определение точки входа (локальный доступ, удалённый доступ через сеть, через интернет);
- выявление следов пребывания злоумышленника в системе.
Идентификационные задачи:
- установление IP-адреса, с которого был осуществлён несанкционированный доступ;
- установление учётной записи, использованной для доступа;
- установление устройства, с которого был осуществлён доступ;
- установление круга лиц, имевших техническую возможность совершить доступ.
Задачи по установлению последствий:
- определение объёма информации, к которой был получен доступ;
- определение объёма информации, которая была скопирована, изменена или удалена;
- установление факта хищения денежных средств;
- определение размера причинённого ущерба.
17.5. Методика проведения экспертизы
17.5.1. Этап фиксации и изъятия
При поступлении частного обращения или в рамках уголовного дела первым этапом является фиксация и изъятие объектов исследования.
Критически важные рекомендации:
- Не выключать устройство. При выключении устройства могут быть утрачены данные в оперативной памяти, включая ключи шифрования, активные сетевые соединения, запущенные процессы.
- Не производить никаких действий с устройством. Любые действия пользователя (открытие файлов, запуск программ, подключение к сети) могут изменить или уничтожить цифровые следы.
- Создать побитовую копию. Работа с оригиналом недопустима — все операции должны выполняться только с копией.
- Зафиксировать состояние системы. Сфотографировать экран, записать активные сетевые соединения, запущенные процессы, открытые порты.
17.5.2. Этап анализа системных журналов
Системные журналы (логи) являются ключевым источником информации о несанкционированном доступе.
Анализируемые журналы:
Журналы операционной системы Windows:
- Security (вход в систему, выход, попытки входа, изменение учётных записей);
- System (запуск и остановка служб, драйверов);
- Application (запуск приложений, ошибки);
- PowerShell (выполненные команды).
Журналы операционной системы Linux:
- /var/log/auth.log (аутентификация, sudo);
- /var/log/syslog (системные события);
- /var/log/apache2/access.log (доступ к веб-серверу);
- ~/.bash_history (история команд).
Журналы сетевого оборудования:
- журналы маршрутизаторов (подключения, изменения конфигурации);
- журналы межсетевых экранов (разрешённые и заблокированные соединения);
- журналы систем обнаружения вторжений (подозрительная активность).
17.5.3. Этап анализа сетевых соединений
Анализ сетевых соединений позволяет установить источник несанкционированного доступа.
Методы анализа:
- анализ активных сетевых соединений (netstat, ss);
- анализ таблицы ARP (соответствие IP-адресов MAC-адресам);
- анализ DNS-кэша (посещённые домены);
- анализ журналов брандмауэра;
- анализ трафика (при наличии записи).
17.5.4. Этап анализа учётных записей
Анализ учётных записей позволяет установить, какая учётная запись была использована для доступа.
Анализируемые данные:
- список локальных и доменных учётных записей;
- права доступа учётных записей;
- время последнего входа;
- количество неудачных попыток входа;
- изменения в учётных записях (создание, удаление, изменение пароля).
17.5.5. Этап анализа вредоносного ПО
При подозрении на использование вредоносного ПО для несанкционированного доступа проводится его анализ.
Методы анализа:
- статический анализ (дизассемблирование, декомпиляция);
- динамический анализ (запуск в песочнице, трассировка);
- анализ сетевой активности вредоносного ПО;
- анализ механизмов персистентности (автозагрузка, службы, задачи).
17.6. Типовые вопросы для экспертизы
Вопросы о факте несанкционированного доступа:
- Имеются ли на представленном устройстве признаки несанкционированного доступа?
- Каким способом был осуществлён несанкционированный доступ?
- В какое время был осуществлён несанкционированный доступ?
Вопросы об источнике доступа:
- С какого IP-адреса был осуществлён несанкционированный доступ?
- С какого устройства был осуществлён несанкционированный доступ?
- Какая учётная запись была использована для несанкционированного доступа?
Вопросы о последствиях:
- Какая информация была скопирована, изменена или удалена в результате несанкционированного доступа?
- Имеются ли признаки хищения денежных средств с использованием несанкционированного доступа?
- Каков размер ущерба, причинённого несанкционированным доступом?
Вопросы о наличии вредоносного ПО:
- Имеется ли на устройстве вредоносное программное обеспечение?
- Каковы функциональные возможности обнаруженного вредоносного ПО?
- Использовалось ли вредоносное ПО для несанкционированного доступа?
17.7. Кейсы по частным обращениям и уголовным делам
Кейс № 17: Кража денежных средств с банковского счёта через несанкционированный доступ к онлайн-банку
Фабула дела. Гражданин К. обратился с частным заявлением о хищении денежных средств с его банковского счёта. По словам заявителя, он обнаружил списание 150 000 рублей, которые он не совершал. Банк отказал в возврате средств, ссылаясь на то, что операции были совершены с использованием корректных учётных данных (логин, пароль, одноразовые коды из SMS).
Экспертные вопросы:
- Имеются ли на компьютере заявителя признаки несанкционированного доступа?
- Имеются ли на компьютере признаки вредоносного ПО, способного перехватывать учётные данные?
- С какого IP-адреса были совершены операции по списанию денежных средств?
Результаты экспертизы. Экспертом был проведён анализ компьютера заявителя. Установлено наличие вредоносного ПО класса «банковский троян», которое осуществляло перехват нажатий клавиш (кейлоггер) и делало скриншоты экрана. Вредоносное ПО было доставлено через фишинговое письмо, замаскированное под уведомление от банка. Анализ сетевых соединений показал, что вредоносное ПО передавало данные на сервер, расположенный на территории иностранного государства. Сопоставление времени активности вредоносного ПО с временем совершения операций по списанию денежных средств показало их совпадение.
Практические выводы:
- При краже денежных средств с банковского счёта необходимо немедленно исследовать устройство, с которого осуществлялся доступ к онлайн-банку.
- Наличие вредоносного ПО класса «банковский троян» является основанием для оспаривания ответственности клиента.
- Временные метки активности вредоносного ПО позволяют установить связь с хищением.
Кейс № 18: Кража коммерческой информации через несанкционированный доступ к серверу
Фабула дела. ООО «ТехноПром» обратилось с частным заявлением о краже коммерческой информации (конструкторской документации на новую продукцию) через несанкционированный доступ к корпоративному серверу. Компания подозревала бывшего сотрудника, уволенного за неделю до инцидента.
Экспертные вопросы:
- Имеются ли на сервере признаки несанкционированного доступа?
- С какой учётной записи был осуществлён доступ?
- Какая информация была скопирована?
Результаты экспертизы. Экспертом был проведён анализ серверных журналов. Установлено, что доступ к серверу был осуществлён с учётной записи бывшего сотрудника, которая не была своевременно заблокирована. Доступ был осуществлён через VPN-подключение с внешнего IP-адреса. В журналах зафиксировано копирование каталога с конструкторской документацией на внешний носитель. Сопоставление IP-адреса с данными провайдера показало, что подключение осуществлялось с домашнего интернета бывшего сотрудника.
Практические выводы:
- При увольнении сотрудников необходимо немедленно блокировать их учётные записи и отзывать VPN-доступ.
- Анализ серверных журналов позволяет установить учётную запись, IP-адрес и время несанкционированного доступа.
- Сопоставление IP-адреса с данными провайдера позволяет идентифицировать источник доступа.
Кейс № 19: Несанкционированный доступ к смартфону с целью кражи личной информации
Фабула дела. Гражданка М. обратилась с заявлением о том, что её бывший супруг осуществил несанкционированный доступ к её смартфону, скопировал личную переписку и фотографии, которые впоследствии использовал для шантажа. Доступ осуществлялся без её ведома, предположительно, с использованием программы удалённого доступа.
Экспертные вопросы:
- Имеются ли на смартфоне признаки несанкционированного доступа?
- Установлено ли на смартфоне программное обеспечение для удалённого доступа?
- Какая информация была скопирована?
Результаты экспертизы. Экспертом был проведён анализ смартфона. Установлено наличие приложения для удалённого администрирования (TeamViewer QuickSupport), которое было установлено в период, когда смартфон находился у бывшего супруга. В журналах приложения зафиксированы сеансы удалённого подключения, время которых совпадает с периодами, когда заявительница не использовала смартфон. В памяти устройства обнаружены следы копирования файлов (изображений, сообщений) на внешнее устройство.
Практические выводы:
- При экспертизе смартфонов необходимо исследовать установленные приложения, особенно средства удалённого доступа.
- Журналы приложений позволяют установить время и продолжительность сеансов удалённого подключения.
- Следы копирования файлов могут быть выявлены при анализе метаданных и журналов доступа к файлам.
Кейс № 20: Кража денежных средств через взлом электронной почты
Фабула дела. Индивидуальный предприниматель С. обратился с заявлением о краже денежных средств. Злоумышленник получил доступ к его электронной почте, использовал её для сброса пароля от аккаунта в платёжной системе и вывел 300 000 рублей на подконтрольные счета.
Экспертные вопросы:
- Имеются ли на компьютере признаки несанкционированного доступа к электронной почте?
- Каким способом был получен доступ к электронной почте?
- С какого IP-адреса осуществлялся доступ?
Результаты экспертизы. Экспертом был проведён анализ компьютера заявителя. Установлено, что на компьютере отсутствуют признаки вредоносного ПО. Однако анализ журналов почтового сервиса показал, что доступ к почте осуществлялся с IP-адреса, не принадлежащего заявителю. Установлено, что злоумышленник получил доступ путём подбора пароля (пароль был простым — «123456»). В журналах почтового сервиса зафиксированы входы с чужого IP-адреса, а также запросы на сброс пароля от платёжной системы.
Практические выводы:
- При взломе электронной почты необходимо анализировать журналы почтового сервиса.
- Простые пароли являются распространённой причиной несанкционированного доступа.
- Сопоставление IP-адресов входов позволяет выявить несанкционированный доступ.
17.8. Обобщение практических выводов по кейсам
Проведённый анализ практических кейсов экспертизы по установлению обстоятельств несанкционированного проникновения позволяет сформулировать следующие обобщающие выводы:
По краже денежных средств с банковских счетов:
- При краже денежных средств с банковского счёта необходимо немедленно исследовать устройство, с которого осуществлялся доступ к онлайн-банку.
- Наличие вредоносного ПО класса «банковский троян» является основанием для оспаривания ответственности клиента.
- Временные метки активности вредоносного ПО позволяют установить связь с хищением.
По краже коммерческой информации:
- При увольнении сотрудников необходимо немедленно блокировать их учётные записи и отзывать VPN-доступ.
- Анализ серверных журналов позволяет установить учётную запись, IP-адрес и время несанкционированного доступа.
- Сопоставление IP-адреса с данными провайдера позволяет идентифицировать источник доступа.
По несанкционированному доступу к мобильным устройствам:
- При экспертизе смартфонов необходимо исследовать установленные приложения, особенно средства удалённого доступа.
- Журналы приложений позволяют установить время и продолжительность сеансов удалённого подключения.
- Следы копирования файлов могут быть выявлены при анализе метаданных и журналов доступа к файлам.
По взлому электронной почты:
- При взломе электронной почты необходимо анализировать журналы почтового сервиса.
- Простые пароли являются распространённой причиной несанкционированного доступа.
- Сопоставление IP-адресов входов позволяет выявить несанкционированный доступ.
По несанкционированному доступу к серверам:
- При несанкционированном доступе через веб-приложение необходимо анализировать журналы веб-сервера.
- SQL-инъекции являются распространённым способом несанкционированного доступа.
- Веб-шеллы позволяют злоумышленнику получить полный контроль над сервером.
По физическому доступу к компьютеру:
- При физическом доступе к компьютеру необходимо анализировать журналы подключения USB-устройств.
- Записи о драйверах USBSTOR позволяют установить факт подключения внешнего носителя.
- Временные метки событий позволяют установить время несанкционированного доступа.
По фишингу:
- При краже денежных средств через фишинг необходимо исследовать устройство получателя письма на наличие вредоносного ПО.
- Анализ заголовков электронных писем позволяет установить IP-адрес отправителя.
- Подделка адреса отправителя (spoofing) является распространённым способом фишинга.
17.9. Проблемы и перспективы экспертизы по установлению обстоятельств несанкционированного доступа
Современные проблемы:
- шифрование данных и сетевого трафика ограничивает возможности анализа;
- использование злоумышленниками анонимизирующих технологий (VPN, TOR) затрудняет установление источника доступа;
- быстрое изменение цифровых следов (журналы могут быть перезаписаны или удалены);
- отсутствие единых стандартов экспертной деятельности в области расследования инцидентов информационной безопасности;
- необходимость высокой квалификации эксперта в области цифровой криминалистики.
Перспективы развития:
- разработка единых стандартов экспертизы по делам о несанкционированном доступе;
- внедрение методов искусственного интеллекта для анализа больших объёмов журналов;
- развитие методов деанонимизации;
- совершенствование инструментов анализа сетевого трафика;
- интеграция методов цифровой криминалистики с методами информационной безопасности.
17.10. Заключительные положения
Экспертиза по установлению обстоятельств незаконного несанкционированного проникновения в компьютер, смартфон или сервер представляет собой сложный и востребованный вид компьютерно-технической экспертизы, находящийся на стыке цифровой криминалистики, информационной безопасности и юриспруденции.
Ключевыми особенностями данного вида экспертизы являются:
- комплексный характер исследования (анализ журналов, сетевых соединений, учётных записей, вредоносного ПО);
- необходимость обеспечения сохранности цифровых следов;
- зависимость методов от типа устройства и способа доступа;
- важное правовое значение установления факта, времени, способа и источника несанкционированного доступа;
- необходимость высокой квалификации эксперта в области цифровой криминалистики и информационной безопасности.
Дальнейшее совершенствование методологии экспертизы по установлению обстоятельств несанкционированного доступа связано с развитием стандартов, внедрением искусственного интеллекта, совершенствованием инструментов анализа и повышением квалификации экспертов.
ГЛАВА 18. ПРОБЛЕМЫ И ПЕРСПЕКТИВЫ РАЗВИТИЯ КОМПЬЮТЕРНО-ТЕХНИЧЕСКОЙ ЭКСПЕРТИЗЫ
18.1. Современные проблемы компьютерно-технической экспертизы
Несмотря на значительные достижения, институт компьютерно-технической экспертизы сталкивается с рядом серьёзных проблем:
Организационные проблемы:
- недостаточное количество специализированных лабораторий;
- дефицит квалифицированных экспертов;
- высокая нагрузка на экспертов;
- недостаточная материально-техническая база;
- длительные сроки проведения экспертиз.
Методологические проблемы:
- отсутствие единых стандартов экспертной деятельности;
- различия в подходах к оценке одних и тех же явлений;
- недостаточная разработанность критериев оценки;
- сложности в разграничении штатного функционирования и несанкционированного вмешательства.
Правовые проблемы:
- несовершенство законодательства о компьютерно-технической экспертизе;
- коллизии между нормами различных отраслей права;
- проблемы обжалования экспертных заключений.
Проблема квалификации экспертов. Многие лица, оказывающие компьютерно-технические услуги, не имеют высшего технического образования и дополнительной подготовки по судебной экспертизе, что создаёт предпосылки для экспертных ошибок.
Проблемы качества экспертиз:
- недостаточная объективность отдельных заключений;
- неполнота исследований;
- логические ошибки в выводах;
- несоответствие выводов исследовательской части;
- использование устаревших методов.
18.2. Типичные ошибки экспертов
Анализ практики проведения компьютерно-технических экспертиз позволяет выделить типичные ошибки:
Субъективные факторы ошибок:
- некомпетентность эксперта;
- недостаточный уровень квалификации;
- физическое или психологическое состояние эксперта.
Объективные факторы ошибок:
- нехватка необходимой аппаратуры;
- отсутствие актуальных и современных разработанных методик.
Основные причины ошибочных заключений:
- поверхностный анализ объекта экспертизы;
- оперирование устаревшими методиками;
- полное непринятие более новых и перспективных методов;
- нарушение сохранности данных.
Несоответствия в оформлении заключений:
- наименование экспертного учреждения указывается только на бланке организации;
- отсутствие указания типа проводимой экспертизы;
- отсутствие оснований производства судебной экспертизы;
- неверное указание времени и места проведения экспертиз.
18.3. Цифровизация экспертной деятельности
Цифровая трансформация открывает новые возможности для развития компьютерно-технической экспертизы:
Специализированные программные комплексы:
- использование EnCase, FTK, Autopsy для исследования цифровых объектов;
- применение систем автоматизированного анализа кода;
- использование песочниц для динамического анализа.
Искусственный интеллект:
- автоматизированный анализ цифровых объектов;
- поддержка принятия экспертных решений;
- выявление закономерностей и аномалий;
- прогнозирование поведения программ.
Big Data:
- анализ больших массивов цифровых данных;
- выявление статистических закономерностей;
- оценка эффективности экспертных методов;
- формирование баз знаний для экспертов.
Облачные технологии:
- исследование облачных хранилищ;
- анализ удалённых серверов;
- работа с распределёнными данными.
18.4. Совершенствование методологии экспертизы
Перспективные направления совершенствования методологии компьютерно-технической экспертизы:
Разработка единых стандартов:
- создание унифицированных критериев оценки;
- стандартизация экспертных методик;
- внедрение национальных стандартов;
- гармонизация подходов к экспертизе.
Внедрение современных методов:
- использование специализированных программных комплексов;
- применение методов искусственного интеллекта;
- внедрение систем автоматизированного анализа.
Развитие комплексных экспертиз:
- усиление междисциплинарного взаимодействия;
- привлечение специалистов различных профилей;
- комплексная оценка цифровых объектов;
- интеграция компьютерно-технических и правовых знаний.
18.5. Подготовка экспертных кадров
Совершенствование системы подготовки экспертных кадров включает:
Образовательные программы:
- подготовка по специальностям «Информатика и вычислительная техника», «Компьютерная безопасность»;
- подготовка по специальности «Судебная экспертиза»;
- обучение по программам дополнительного профессионального образования.
Практическая подготовка:
- стажировки в экспертных учреждениях;
- участие в проведении экспертиз;
- разбор сложных случаев;
- наставничество опытных экспертов.
Непрерывное образование:
- повышение квалификации;
- участие в конференциях, семинарах, симпозиумах;
- изучение современной литературы;
- освоение новых методов и технологий.
Аттестация и сертификация:
- периодическая аттестация экспертов;
- сертификация компетентности;
- подтверждение права на экспертную деятельность.
18.6. Перспективы развития института компьютерно-технической экспертизы
Стратегические направления развития института компьютерно-технической экспертизы:
Введение единых требований к экспертам. Необходимо введение стандартов для экспертов в области компьютерно-технической экспертизы. Без этого невозможно обеспечить прозрачность и предсказуемость судебных процессов.
Развитие специализированных лабораторий. Создание и оснащение современных лабораторий для проведения компьютерно-технических экспертиз, включая специализированные программные комплексы, средства восстановления данных, инструменты анализа сетевого трафика.
Цифровизация экспертной деятельности:
- внедрение автоматизированных систем обработки данных;
- использование искусственного интеллекта;
- создание электронных баз данных.
Совершенствование подготовки экспертных кадров:
- разработка образовательных программ;
- стажировки в экспертных учреждениях;
- повышение квалификации.
ЗАКЛЮЧЕНИЕ
Компьютерно-техническая экспертиза представляет собой сложный, многогранный институт, играющий ключевую роль в системе защиты прав и законных интересов граждан и организаций в гражданском, арбитражном и уголовном судопроизводстве. Проведённый анализ позволяет сформулировать следующие выводы:
- Компьютерно-техническая экспертиза — род судебных экспертиз, производимых с целью получения фактических данных путём исследования компьютерных средств, электронных носителей информации, систем, обеспечивающих реализацию информационных процессов. Сущность экспертизы раскрывается через применение специальных знаний, процессуальную форму, экспертное заключение как результат, объективный и научно обоснованный характер.
- История компьютерно-технической экспертизы неразрывно связана с историей вычислительной техники и информационных технологий. Формирование компьютерно-технической экспертизы как самостоятельного рода судебных экспертиз началось в 1990-х годах и продолжается по настоящее время.
- Многообразие задач, решаемых с помощью компьютерно-технической экспертизы, обусловливает существование различных её видов: аппаратно-компьютерная экспертиза, программно-компьютерная экспертиза, информационно-компьютерная экспертиза, компьютерно-сетевая экспертиза. Каждый вид экспертизы имеет свои задачи, объекты, методы и организационные особенности.
- Методологическую основу компьютерно-технической экспертизы составляют общенаучные и специальные методы познания, включая методы поиска и доступа к данным, методы манипуляции с данными, методы восстановления данных, методы распределённой обработки данных, топологические методы, методы коммутации и маршрутизации. Экспертное исследование представляет собой структурированный процесс, включающий подготовительный, аналитический, исследовательский, синтетический и заключительный этапы.
- Организационно-правовые аспекты компьютерно-технической экспертизы регулируются Гражданским процессуальным кодексом РФ, Арбитражным процессуальным кодексом РФ, Уголовно-процессуальным кодексом РФ, Федеральным законом № 73-ФЗ. Субъектами экспертизы являются эксперты, экспертные учреждения, органы, назначающие экспертизу, и участники процесса.
- Профессиональные требования к фигуре эксперта-компьютерщика включают обязательное наличие высшего технического образования в области информационных технологий, информационной безопасности или смежной сфере и дополнительной подготовки по судебной экспертизе. Ситуация, при которой многие лица, оказывающие компьютерно-технические услуги, не имеют такого образования, является плачевной и создаёт предпосылки для экспертных ошибок.
- Методики проведения компьютерно-технической экспертизы включают методы исследования системного блока, методы исследования носителей информации, методы статического и динамического анализа кода, методы исследования мобильных устройств.
- Экспертиза по постановлению нотариуса представляет собой важный инструмент досудебного обеспечения доказательств, позволяющий заинтересованным лицам своевременно зафиксировать признаки цифровых объектов на носителях информации.
- Проведение экспертизы по копии цифрового объекта является вынужденной мерой, обусловленной отсутствием оригинала. Вывод эксперта при исследовании по копии может быть только вероятностным.
- Сравнительный анализ судебной и независимой экспертизы показывает, что каждая из форм имеет свои преимущества и недостатки. Судебная экспертиза обладает более высоким процессуальным статусом, независимая — большей оперативностью и гибкостью. Оптимальным подходом является комбинированное использование обеих форм.
- Приведённый реестр типовых вопросов для компьютерно-технической экспертизы может быть использован судами, участниками процесса и экспертами при подготовке и проведении экспертиз.
- Проведённый анализ практических кейсов компьютерно-технической экспертизы показал, что наиболее распространёнными категориями дел являются: аппаратная экспертиза (определение причин неисправностей), программная экспертиза (оценка качества разработки, выявление вредоносного ПО), информационно-компьютерная экспертиза (исследование мобильных устройств, восстановление данных), компьютерно-сетевая экспертиза (исследование серверов, сетевой активности), экспертиза по установлению обстоятельств несанкционированного доступа.
- Экспертиза интернет-сайтов представляет собой динамично развивающийся вид компьютерно-технической экспертизы, востребованный в спорах о качестве разработки веб-ресурсов, защите авторских прав, недобросовестной конкуренции и защите интеллектуальной собственности.
- Экспертиза программного обеспечения с позиции качества продукта опирается на международные стандарты качества (ISO/IEC 25010) и использует комплекс статических, динамических и ручных методов анализа.
- Экспертиза онлайн-приложений с позиции качества продукта учитывает специфику клиент-серверной архитектуры, мультиплатформенности и динамического контента.
- Экспертиза с целью восстановления утраченных данных представляет собой сложный и востребованный вид компьютерно-технической экспертизы, находящийся на стыке цифровой криминалистики, программной инженерии и аппаратного обеспечения. Ключевыми особенностями данного вида экспертизы являются комплексный характер исследования, зависимость методов от типа носителя (HDD, SSD, RAID, базы данных), необходимость обеспечения сохранности исходных данных, ограниченные возможности восстановления данных с SSD из-за TRIM и сборки мусора, важное правовое значение установления причины утраты данных для определения ответственности сторон.
- Экспертиза по установлению обстоятельств несанкционированного проникновения в компьютер, смартфон или сервер представляет собой сложный и востребованный вид компьютерно-технической экспертизы, находящийся на стыке цифровой криминалистики, информационной безопасности и юриспруденции. Ключевыми особенностями данного вида экспертизы являются комплексный характер исследования (анализ журналов, сетевых соединений, учётных записей, вредоносного ПО), необходимость обеспечения сохранности цифровых следов, зависимость методов от типа устройства и способа доступа, важное правовое значение установления факта, времени, способа и источника несанкционированного доступа.
- Современный этап развития института компьютерно-технической экспертизы характеризуется рядом проблем: организационных, методологических, правовых. Особую озабоченность вызывают вопросы квалификации экспертов, разграничения штатного функционирования и несанкционированного вмешательства, сохранности данных.
- Перспективные направления совершенствования компьютерно-технической экспертизы включают разработку единых стандартов, введение единых требований к экспертам, внедрение современных методов (искусственный интеллект, Big Data, облачные технологии), улучшение подготовки экспертных кадров, развитие специализированных лабораторий.
Таким образом, компьютерно-техническая экспертиза является динамично развивающимся институтом, адаптирующимся к изменяющимся условиям современного мира. Дальнейшее совершенствование экспертной деятельности будет способствовать повышению качества судебных решений, защите прав граждан и организаций, укреплению законности и справедливости в сфере цифровых правоотношений.

Задать вопрос экспертам