Сетевая экспертиза от «А» до «Я»
Введение
Стремительное развитие информационных технологий и повсеместная цифровизация всех сфер жизнедеятельности человека привели к фундаментальным изменениям в структуре преступности. Если в конце двадцатого века основная масса противоправных посягательств на собственность совершалась в физическом пространстве — посредством краж, грабежей, разбоев, мошенничества, сопряженного с непосредственным контактом преступника и потерпевшего, — то в начале двадцать первого века наблюдается устойчивая тенденция к перемещению значительной части преступной активности в виртуальную среду. Электронные платежные системы, облачные хранилища данных, корпоративные почтовые серверы, системы дистанционного банковского обслуживания, виртуальные частные сети, мессенджеры и социальные платформы стали не только инструментами повседневной коммуникации и хозяйственной деятельности, но и ареной совершения общественно опасных деяний, связанных с хищением информации, денежных средств, интеллектуальной собственности и иных охраняемых законом ценностей.
В этих условиях перед правоохранительными органами, экспертными учреждениями и специалистами в области цифровой криминалистики встает задача, не имеющая аналогов по своей сложности и многогранности: необходимость исследовать цифровые следы, оставленные преступником в распределенной, многоуровневой, динамически изменяющейся сетевой инфраструктуре. Именно на решение этой задачи направлена сетевая экспертиза — относительно новое, но стремительно развивающееся направление судебной экспертизы, предметом которого выступают процессы сетевого взаимодействия, данные, передаваемые по каналам связи, журналы регистрации сетевых событий, конфигурации сетевых устройств, а также закономерности формирования и сохранения цифровых следов в телекоммуникационных системах.
Актуальность настоящего исследования обусловлена рядом объективных факторов. Во-первых, резко возросло количество уголовных дел, связанных с хищением информации из мобильных устройств, персональных компьютеров, серверов и приложений. Во-вторых, усложнилась техническая инфраструктура, используемая как преступниками, так и потерпевшими: повсеместное применение виртуальных частных сетей, прокси-серверов, анонимизирующих сервисов, шифрованных каналов связи существенно затрудняет установление источника сетевой атаки и идентификацию лица, совершившего противоправное деяние. В-третьих, существующие методические подходы к производству компьютерно-технических экспертиз, ориентированные преимущественно на исследование локальных носителей информации, не в полной мере учитывают специфику сетевых процессов, распределенных во времени и пространстве. В-четвертых, правоприменительная практика испытывает острую потребность в научно обоснованных рекомендациях по анализу логов почтовых серверов, заголовков SMTP/IMAP-сообщений, журналов VPN-шлюзов и прокси-серверов, поскольку именно эти источники цифровых следов зачастую содержат ключевую доказательственную информацию по уголовным делам о хищении информации и денежных средств.
Целью настоящей монографии является комплексное исследование теоретических, методологических, организационных и технико-криминалистических аспектов компьютерно сетевой экспертизы как самостоятельного направления судебно-экспертной деятельности, а также разработка практических рекомендаций по производству экспертных исследований сетевой активности, почтовых сервисов и систем доступа по уголовным делам о хищении информации.
Для достижения указанной цели поставлены следующие задачи: определить понятие, сущность и предмет сетевой экспертизы; охарактеризовать объекты экспертного исследования, включая логи почтовых серверов, SMTP/IMAP-заголовки, журналы VPN-шлюзов и прокси-серверов; рассмотреть методы и методики анализа сетевых данных; исследовать особенности производства компьютерно сетевой экспертизы по уголовным делам о хищении информации; выявить типичные следственные ситуации и экспертные задачи; разработать рекомендации по подготовке материалов для производства экспертизы и оценке ее результатов.
Методологическую основу исследования составляют общенаучные методы познания: диалектический метод, системный анализ, синтез, индукция и дедукция, а также специальные методы: формально-логический, сравнительно-технический, метод моделирования сетевых процессов, статистический анализ экспертной практики. Теоретическую базу монографии образуют труды специалистов в области криминалистики, судебной экспертизы, информационной безопасности, сетевых технологий и цифрового права.
Научная новизна исследования заключается в том, что впервые на монографическом уровне предпринята попытка системного изложения основ сетевой экспертизы применительно к расследованию хищений информации, совершенных с использованием мобильных устройств, персональных компьютеров, серверов и приложений, с акцентом на анализ логов почтовых серверов, SMTP/IMAP-заголовков и журналов VPN-шлюзов и прокси-серверов.
Практическая значимость монографии определяется возможностью использования ее положений и выводов в деятельности экспертных подразделений, следственных органов, оперативных служб, а также в образовательном процессе при подготовке специалистов в области судебной экспертизы и информационной безопасности.
Структура работы обусловлена логикой исследования: от общетеоретических вопросов к конкретным методикам анализа отдельных видов сетевых данных и особенностям производства экспертизы по делам о хищении информации.
Глава 1. Теоретические основы сетевой экспертизы
1.1. Понятие и сущность сетевой экспертизы
Понятие сетевой экспертизы находится в стадии активного научного осмысления и нормативного закрепления. В наиболее общем виде под сетевой экспертизой понимается род (или вид) судебной экспертизы, предметом которой являются фактические данные, устанавливаемые на основе специальных знаний в области сетевых технологий, о процессах передачи, обработки и хранения информации в телекоммуникационных сетях, а также о закономерностях отображения этих процессов в виде цифровых следов в журналах регистрации, конфигурационных файлах, сетевых пакетах и иных источниках.
Сущность сетевой экспертизы раскрывается через ее место в системе судебных экспертиз. Традиционно в криминалистической науке выделяют класс компьютерно-технических экспертиз, в рамках которого различают экспертизу аппаратных средств, экспертизу программного обеспечения, экспертизу данных и информационных ресурсов, экспертизу компьютерных сетей и систем. Именно последняя разновидность, именуемая в научной литературе и правоприменительной практике компьютерно сетевой экспертизой, представляет собой наиболее сложный и наименее разработанный сегмент судебно-экспертной деятельности.
Компьютерно сетевая экспертиза отличается от иных видов компьютерно-технических исследований прежде всего объектом: если экспертиза носителей информации имеет дело с локальными, статичными, пространственно локализованными объектами, то сетевая экспертиза исследует динамические, распределенные, территориально разнесенные процессы, протекающие в условиях постоянного изменения конфигурации сети, активного противодействия со стороны злоумышленника, применения средств анонимизации и шифрования. Это предопределяет специфику как методологического аппарата, так и организационных форм производства рассматриваемой экспертизы.
Сетевая экспертиза как самостоятельное направление судебно-экспертной деятельности обладает всеми признаками, присущими роду (виду) судебной экспертизы: собственным предметом, объектами, задачами, методами и методиками, субъектами, осуществляющими экспертную деятельность, а также процессуальной формой производства. Вместе с тем следует отметить, что в настоящее время отсутствует единая, общепризнанная классификация сетевых экспертиз, не разработаны в достаточной степени частные методики исследования отдельных видов сетевых данных, что создает определенные трудности в правоприменительной практике.
Предмет сетевой экспертизы может быть определен как совокупность фактических обстоятельств, устанавливаемых на основе исследования сетевой активности, данных о соединениях, журналов регистрации сетевых событий, содержимого сетевых пакетов, конфигураций сетевого оборудования и программного обеспечения, а также иных источников, отражающих процессы функционирования телекоммуникационных сетей. К числу типичных вопросов, разрешаемых в рамках сетевой экспертизы, относятся: установление факта соединения конкретного устройства с определенным сетевым ресурсом; определение времени и продолжительности соединения; идентификация IP-адресов, доменных имен, учетных записей, участвовавших в сетевом взаимодействии; выявление фактов передачи файлов, входа в системы, отправки электронных сообщений; установление маршрута прохождения сетевых пакетов; определение использованных средств анонимизации (VPN, прокси, Tor и иных); выявление признаков несанкционированного доступа и модификации данных.
Объектами сетевой экспертизы выступают: во-первых, аппаратные средства сетевого взаимодействия (маршрутизаторы, коммутаторы, межсетевые экраны, VPN-шлюзы, прокси-серверы, точки доступа); во-вторых, программное обеспечение, обеспечивающее сетевое взаимодействие (серверные и клиентские приложения, операционные системы, сетевые утилиты); в-третьих, данные, содержащиеся в журналах регистрации сетевых событий (логи серверов, шлюзов, приложений); в-четвертых, сетевые пакеты и их содержимое (при наличии возможности их захвата и сохранения); в-пятых, конфигурационные файлы сетевого оборудования и программного обеспечения; в-шестых, данные о соединениях, предоставляемые операторами связи.
Особое значение для производства сетевой экспертизы по уголовным делам о хищении информации имеют такие объекты, как логи почтовых серверов, SMTP/IMAP-заголовки электронных сообщений, журналы VPN-шлюзов и прокси-серверов. Именно эти источники цифровых следов позволяют восстановить картину сетевой активности подозреваемого, установить факты отправки и получения электронных сообщений, выявить используемые средства анонимизации, определить маршруты прохождения данных и в конечном счете идентифицировать лицо, совершившее противоправное деяние.
Компьютерно сетевая экспертиза базируется на ряде принципов, среди которых следует выделить: принцип объективности, требующий всестороннего и беспристрастного исследования всех представленных материалов; принцип полноты, предполагающий исследование всех доступных источников сетевых данных; принцип достоверности, обеспечиваемый применением апробированных методик и инструментальных средств; принцип воспроизводимости, означающий возможность повторного проведения исследования с получением аналогичных результатов; принцип документирования, требующий фиксации всех этапов экспертного исследования и полученных промежуточных результатов.
Таким образом, сетевая экспертиза представляет собой самостоятельное, динамично развивающееся направление судебно-экспертной деятельности, обладающее собственным предметом, объектами, задачами и методами, предназначенное для установления фактических обстоятельств, имеющих значение для уголовных, гражданских, арбитражных и административных дел, на основе исследования процессов сетевого взаимодействия и их отображений в цифровых следах.
1.2. Место сетевой экспертизы в системе судебных экспертиз
Определение места сетевой экспертизы в системе судебных экспертиз требует обращения к вопросам классификации экспертиз, разработанным в общей теории судебной экспертизы. Согласно наиболее распространенному подходу, судебные экспертизы подразделяются на классы, роды, виды и подвиды в зависимости от характера исследуемых объектов, решаемых задач и применяемых методов. Класс экспертиз объединяет экспертизы, общие по характеру специальных знаний, например класс криминалистических экспертиз, класс инженерно-технических экспертиз, класс экономических экспертиз.
Компьютерно-техническая экспертиза традиционно рассматривается как род в рамках класса инженерно-технических экспертиз, хотя в последние годы все чаще высказываются предложения о выделении ее в самостоятельный класс. Внутри компьютерно-технической экспертизы выделяются виды: экспертиза аппаратных средств, экспертиза программного обеспечения, экспертиза данных и информационных ресурсов, экспертиза компьютерных сетей и систем. Именно последний вид, как уже отмечалось, является синонимом компьютерно сетевой экспертизы.
Сетевая экспертиза тесно связана с иными видами компьютерно-технических экспертиз. Так, при исследовании логов почтовых серверов может потребоваться анализ программного обеспечения, формирующего эти логи; при исследовании VPN-шлюзов — анализ конфигурации аппаратных средств и программного обеспечения; при исследовании прокси-серверов — анализ данных и информационных ресурсов. Вместе с тем сетевая экспертиза обладает существенной спецификой, не позволяющей полностью отождествлять ее с иными видами компьютерно-технических исследований.
Отличительными признаками сетевой экспертизы являются: динамический характер исследуемых процессов; распределенность объектов исследования в пространстве; зависимость от внешних факторов (состояние каналов связи, загруженность серверов, действия третьих лиц); необходимость учета временных зон и расхождений в системном времени различных устройств; применение специализированных методов анализа сетевого трафика и журналов регистрации; необходимость взаимодействия с операторами связи и администраторами сетей для получения дополнительных данных.
Сетевая экспертиза также связана с такими направлениями экспертной деятельности, как радиотехническая экспертиза (в части исследования радиоканалов передачи данных), экспертиза связи (в части исследования систем телефонной и иной связи), экспертиза информационной безопасности (в части исследования средств защиты информации). Однако сетевая экспертиза не сводится ни к одной из перечисленных, образуя самостоятельное направление.
В структуре сетевой экспертизы могут быть выделены подвиды в зависимости от объекта исследования: экспертиза сетевых пакетов и трафика; экспертиза журналов регистрации сетевых событий; экспертиза конфигураций сетевого оборудования; экспертиза сетевых приложений и сервисов; экспертиза беспроводных сетей; экспертиза облачных сервисов и виртуальных инфраструктур. По характеру решаемых задач выделяются идентификационные, диагностические, классификационные и ситуационные сетевые экспертизы.
Место сетевой экспертизы в системе судебных экспертиз определяется также ее ролью в доказывании по уголовным делам о хищении информации. В отличие от традиционных криминалистических экспертиз, устанавливающих факты, связанные с материальными следами, сетевая экспертиза устанавливает факты, связанные с цифровыми следами, которые, хотя и не имеют материальной природы в привычном понимании, тем не менее являются полноценными доказательствами в уголовном процессе. Компьютерно сетевая экспертиза позволяет связать конкретное устройство, конкретное лицо и конкретное противоправное деяние в единую доказательственную цепь, что делает ее незаменимым инструментом расследования преступлений в сфере информации.
1.3. Задачи сетевой экспертизы
Задачи сетевой экспертизы подразделяются на идентификационные, диагностические, классификационные и ситуационные. Идентификационные задачи направлены на установление тождества объекта или лица по его отображениям в сетевых данных. К ним относятся: установление IP-адреса, с которого осуществлялось соединение; идентификация устройства по его сетевым характеристикам (MAC-адрес, отпечаток операционной системы, набор открытых портов); установление учетной записи, использованной для доступа к сетевому ресурсу; идентификация почтового клиента, использованного для отправки сообщения; определение VPN-сервиса или прокси-сервера, примененного для анонимизации соединения.
Диагностические задачи направлены на установление состояния объекта, причин и условий возникновения события, механизма его совершения. К ним относятся: установление факта несанкционированного доступа к сетевому ресурсу; определение времени и последовательности сетевых событий; выявление признаков модификации или удаления сетевых данных; установление причин сбоев в работе сетевого оборудования; определение способа преодоления средств защиты информации; выявление признаков использования вредоносного программного обеспечения.
Классификационные задачи направлены на отнесение объекта к определенному классу, группе, категории. К ним относятся: определение типа использованного сетевого протокола; установление вида примененного средства анонимизации; отнесение вредоносного программного обеспечения к определенному семейству; классификация способа совершения хищения информации.
Ситуационные задачи направлены на установление обстоятельств события в целом, реконструкцию его картины. К ним относятся: восстановление хронологии сетевой активности; реконструкция маршрута прохождения данных; моделирование сценария действий злоумышленника; установление круга лиц, участвовавших в сетевом взаимодействии; определение последствий несанкционированного доступа.
Особую группу составляют задачи, связанные с анализом логов почтовых серверов и SMTP/IMAP-заголовков. К ним относятся: установление факта отправки и получения электронного сообщения; определение времени отправки и получения; идентификация отправителя и получателя; установление IP-адреса и почтового клиента отправителя; выявление промежуточных почтовых серверов, через которые прошло сообщение; определение наличия вложений и их характеристик; выявление признаков подделки заголовков; установление факта использования средств анонимизации при отправке сообщения.
Задачи, связанные с анализом логов VPN-шлюзов и прокси-серверов, включают: установление факта подключения к VPN-сервису или прокси-серверу; определение времени начала и окончания сессии; идентификация пользователя и устройства; установление IP-адресов, с которых осуществлялось подключение и на которые направлялся трафик; определение объема переданных данных; выявление фактов смены IP-адресов и использования цепочек прокси-серверов; установление факта обхода средств блокировки.
Компьютерно сетевая экспертиза решает также задачи, связанные с установлением фактов хищения информации: определение объема похищенных данных; установление способа получения доступа к охраняемой информации; выявление фактов копирования, передачи или удаления информации; определение места хранения похищенных данных; установление лиц, причастных к хищению.
1.4. Методы сетевой экспертизы
Методы сетевой экспертизы представляют собой совокупность приемов и способов исследования сетевых данных, применяемых экспертом для решения поставленных задач. В общей теории судебной экспертизы методы подразделяются на общенаучные, частнонаучные и специальные. К общенаучным методам, применяемым в сетевой экспертизе, относятся: наблюдение, описание, измерение, сравнение, эксперимент, моделирование, анализ, синтез, индукция, дедукция, аналогия, абстрагирование, формализация.
Частнонаучные методы сетевой экспертизы заимствованы из области сетевых технологий, информационной безопасности, теории информации, математической статистики. К ним относятся: анализ сетевых пакетов, анализ журналов регистрации, корреляционный анализ событий, анализ временных рядов, статистический анализ трафика, анализ отпечатков, анализ маршрутов, анализ DNS-запросов, анализ протоколов прикладного уровня.
Специальные методы сетевой экспертизы разрабатываются специально для решения экспертных задач. К ним относятся: метод восстановления хронологии сетевых событий; метод реконструкции сессии; метод сопоставления данных из различных источников; метод выявления аномалий в сетевом трафике; метод установления средств анонимизации; метод идентификации устройства по сетевым характеристикам.
Важное значение для производства компьютерно сетевой экспертизы имеет метод анализа SMTP/IMAP-заголовков. Электронное сообщение, проходящее через почтовые серверы, обрастает служебными заголовками, содержащими информацию о маршруте его следования, времени обработки, идентификаторах сообщения, адресах отправителя и получателя, использованных почтовых клиентах и серверах. Анализ этих заголовков позволяет установить: подлинный IP-адрес отправителя (если он не скрыт); цепочку почтовых серверов, через которые прошло сообщение; время отправки и получения; наличие признаков подделки; использованные средства анонимизации.
Метод анализа логов VPN-шлюзов и прокси-серверов позволяет установить: факты подключения к сервису; время начала и окончания сессий; объемы переданных данных; IP-адреса клиентов и серверов; использованные протоколы; учетные записи пользователей. Эти данные имеют критическое значение для идентификации лица, совершившего хищение информации, поскольку позволяют связать конкретное действие в сети с конкретным устройством и конкретным пользователем.
Метод корреляционного анализа событий предполагает сопоставление данных из различных источников: логов почтовых серверов, журналов VPN-шлюзов, логов прокси-серверов, данных операторов связи, журналов операционных систем, данных систем защиты информации. Корреляция позволяет выявить скрытые связи между событиями, восстановить полную картину сетевой активности, устранить противоречия в данных.
Метод моделирования сетевых процессов предполагает создание модели исследуемой сети или сетевого взаимодействия с целью проверки гипотез о механизме события. Моделирование может быть статическим (описание конфигурации сети) и динамическим (имитация сетевых процессов). Результаты моделирования используются для проверки экспертных версий и обоснования выводов.
1.5. Правовые основы сетевой экспертизы
Правовую основу сетевой экспертизы составляют нормы уголовно-процессуального, гражданско-процессуального, арбитражно-процессуального законодательства, регулирующие назначение и производство судебных экспертиз, а также нормы законодательства об информации, информационных технологиях и защите информации, законодательства о связи, законодательства о персональных данных.
В уголовном процессе производство сетевой экспертизы регулируется общими нормами, устанавливающими порядок назначения судебной экспертизы, права и обязанности эксперта, порядок оценки заключения эксперта. Специфика производства компьютерно сетевой экспертизы обусловлена необходимостью получения дополнительных материалов: логов серверов, данных операторов связи, конфигураций сетевого оборудования. Эти материалы могут быть получены в порядке, предусмотренном для собирания доказательств.
Важное значение имеют нормы, регулирующие получение информации от операторов связи. В соответствии с законодательством о связи, операторы обязаны предоставлять уполномоченным органам информацию о пользователях и оказанных им услугах связи, а также иную информацию, необходимую для выполнения задач оперативно-розыскной деятельности или обеспечения безопасности государства. Получение такой информации оформляется соответствующими процессуальными документами.
Правовое регулирование сетевой экспертизы включает также вопросы, связанные с защитой персональных данных, тайной связи, неприкосновенностью частной жизни. При производстве экспертизы эксперт обязан соблюдать требования законодательства о персональных данных, не допускать разглашения сведений, составляющих охраняемую законом тайну.
Компьютерно сетевая экспертиза как процессуальное действие осуществляется на основании постановления следователя или определения суда. Эксперт предупреждается об уголовной ответственности за дачу заведомо ложного заключения. Заключение эксперта оформляется в соответствии с требованиями процессуального законодательства и должно содержать: вводную часть (сведения об эксперте, основания производства экспертизы, вопросы, поставленные перед экспертом, объекты исследования); исследовательскую часть (описание методов, хода исследования, полученных результатов); выводы (ответы на поставленные вопросы).
1.6. Субъекты сетевой экспертизы
Субъектами сетевой экспертизы являются, с одной стороны, лица и органы, назначающие экспертизу (следователи, дознаватели, суды), с другой — эксперты и экспертные учреждения, производящие экспертизу, с третьей — лица, участвующие в деле и заинтересованные в результатах экспертизы (потерпевшие, обвиняемые, их защитники и представители).
Эксперт в области сетевой экспертизы должен обладать специальными знаниями в области сетевых технологий, информационной безопасности, компьютерной криминалистики, а также знаниями в области процессуального права в объеме, необходимом для производства экспертизы. К эксперту предъявляются требования независимости, беспристрастности, компетентности, соблюдения профессиональной этики.
Экспертные учреждения, производящие сетевую экспертизу, могут быть государственными и негосударственными. Государственные экспертные учреждения обладают преимуществами, связанными с наличием специализированного оборудования, методик, квалифицированных кадров. Негосударственные экспертные организации и частные эксперты также могут привлекаться к производству экспертизы в порядке, установленном процессуальным законодательством.
Следователь, назначающий сетевую экспертизу, должен обеспечить полноту и качество материалов, представляемых эксперту. К материалам относятся: постановление о назначении экспертизы; изъятые носители информации; выгрузки из логов серверов; данные операторов связи; конфигурации сетевого оборудования; протоколы следственных действий, содержащие сведения о сетевой активности; иные материалы, имеющие значение для исследования.
1.7. Соотношение сетевой экспертизы и оперативно-розыскной деятельности
Сетевая экспертиза тесно связана с оперативно-розыскной деятельностью, однако не тождественна ей. Оперативно-розыскная деятельность направлена на выявление, предупреждение, пресечение и раскрытие преступлений, а также на розыск лиц, их совершивших. Сетевая экспертиза направлена на установление фактических обстоятельств, имеющих доказательственное значение, на основе исследования уже собранных материалов.
Вместе с тем результаты оперативно-розыскной деятельности могут служить основой для назначения сетевой экспертизы. Например, в ходе оперативно-розыскных мероприятий могут быть получены данные о сетевой активности подозреваемого, которые затем направляются на экспертизу для подтверждения и детализации. Компьютерно сетевая экспертиза, в свою очередь, может дать оперативным подразделениям информацию, необходимую для планирования дальнейших мероприятий.
Разграничение сетевой экспертизы и оперативно-розыскной деятельности имеет важное процессуальное значение: результаты экспертизы являются доказательствами, тогда как результаты оперативно-розыскной деятельности требуют процессуального закрепления. Эксперт не вправе выходить за пределы своей компетенции и решать задачи, относящиеся к компетенции оперативных подразделений.
Глава 2. Объекты сетевой экспертизы
2.1. Классификация объектов сетевой экспертизы
Объекты сетевой экспертизы отличаются значительным разнообразием и могут быть классифицированы по различным основаниям. По природе носителя информации выделяются: физические носители (жесткие диски, твердотельные накопители, оптические диски, ленты, карты памяти); сетевые устройства (маршрутизаторы, коммутаторы, межсетевые экраны, VPN-шлюзы, прокси-серверы); серверы (почтовые, веб, файловые, приложений, баз данных); клиентские устройства (персональные компьютеры, ноутбуки, планшеты, смартфоны); облачные ресурсы и виртуальные инфраструктуры.
По функциональному назначению объекты подразделяются на: средства хранения данных; средства передачи данных; средства обработки данных; средства защиты информации; средства управления сетью. По степени доступности: объекты, доступные эксперту непосредственно; объекты, доступные опосредованно (через логи, дампы, снимки); объекты, недоступные (утраченные, удаленные, зашифрованные).
Для целей настоящего исследования особое значение имеет классификация объектов по видам сетевых данных: логи почтовых серверов; SMTP/IMAP-заголовки; журналы VPN-шлюзов; журналы прокси-серверов; журналы межсетевых экранов; журналы DNS-серверов; журналы веб-серверов; журналы систем обнаружения вторжений; данные о сетевых соединениях (NetFlow, IPFIX); дампы сетевого трафика (pcap); конфигурации сетевого оборудования.
2.2. Логи почтовых серверов как объект сетевой экспертизы
Логи почтовых серверов представляют собой журналы регистрации событий, формируемые программным обеспечением почтового сервера в процессе его функционирования. Эти журналы содержат информацию о всех операциях, выполняемых сервером: приеме и отправке сообщений, аутентификации пользователей, подключениях клиентов, ошибках, блокировках, изменениях конфигурации.
Типичный лог почтового сервера содержит следующие сведения: дату и время события; IP-адрес клиента; идентификатор сессии; имя пользователя; тип операции (подключение, аутентификация, отправка, получение, отключение); результат операции (успех, ошибка); идентификатор сообщения; размер сообщения; адреса отправителя и получателя; использованный протокол (SMTP, IMAP, POP3); версию почтового клиента.
Анализ логов почтовых серверов позволяет установить: факты отправки и получения электронных сообщений; время этих операций; IP-адреса отправителей и получателей; использованные учетные записи; почтовые клиенты; наличие ошибок и отказов; факты множественных подключений с одного IP-адреса; факты подключений из необычных географических локаций; факты использования автоматизированных средств рассылки.
При производстве компьютерно сетевой экспертизы логи почтовых серверов исследуются на предмет: установления факта отправки конкретного сообщения конкретным пользователем; определения времени отправки; идентификации IP-адреса отправителя; выявления использованных средств анонимизации; установления связи между отправкой сообщения и иными событиями в сети; выявления признаков компрометации учетной записи.
Важное значение имеет анализ логов почтовых серверов при расследовании хищений информации, совершенных путем: направления фишинговых сообщений; распространения вредоносного программного обеспечения; несанкционированного доступа к почтовым ящикам; перехвата переписки; подмены адреса отправителя. В этих случаях логи позволяют восстановить хронологию событий, установить источник атаки, идентифицировать потерпевших и подозреваемых.
2.3. SMTP/IMAP-заголовки как объект сетевой экспертизы
SMTP/IMAP-заголовки представляют собой служебную информацию, добавляемую почтовыми серверами и клиентами к электронному сообщению в процессе его передачи и обработки. Эти заголовки содержат сведения о маршруте сообщения, времени его обработки, идентификаторах, адресах, использованных протоколах и программном обеспечении.
К основным заголовкам SMTP относятся: Received (заголовки, добавляемые каждым сервером, через который прошло сообщение); Return-Path (адрес возврата); Message-ID (уникальный идентификатор сообщения); Date (дата отправки); From (адрес отправителя); To (адрес получателя); Subject (тема); MIME-Version (версия MIME); Content-Type (тип содержимого); X-Mailer (почтовый клиент отправителя); X-Originating-IP (IP-адрес отправителя); Authentication-Results (результаты аутентификации); DKIM-Signature (подпись DKIM); SPF-Received (результаты проверки SPF).
Заголовки Received формируют цепочку, отражающую путь сообщения от отправителя к получателю. Каждый сервер, принимающий сообщение, добавляет свой заголовок Received в начало сообщения, содержащий: имя сервера; IP-адрес; время приема; использованный протокол; результат проверки подлинности. Анализ этой цепочки позволяет восстановить маршрут сообщения, определить промежуточные серверы, выявить подозрительные элементы.
Заголовок X-Originating-IP содержит IP-адрес отправителя, если он был зафиксирован почтовым сервером. Этот заголовок имеет важное значение для идентификации отправителя, однако следует учитывать, что он может быть подделан или отсутствовать. Заголовок X-Mailer указывает на почтовый клиент, использованный отправителем, что позволяет судить о его предпочтениях и уровне технической подготовки.
Анализ SMTP/IMAP-заголовков при производстве сетевой экспертизы позволяет: установить подлинный IP-адрес отправителя; определить маршрут сообщения; выявить промежуточные серверы; установить время отправки и получения; идентифицировать почтовый клиент; выявить признаки подделки; установить факты использования средств анонимизации; определить наличие вложений и их характеристики.
Компьютерно сетевая экспертиза SMTP/IMAP-заголовков особенно востребована при расследовании: фишинга; мошенничества с использованием электронной почты; распространения вредоносного программного обеспечения; хищения информации путем перехвата переписки; нарушения коммерческой тайны. В этих случаях анализ заголовков позволяет установить источник сообщения, несмотря на попытки злоумышленника скрыть свой IP-адрес.
2.4. Журналы VPN-шлюзов как объект сетевой экспертизы
Журналы VPN-шлюзов представляют собой журналы регистрации событий, формируемые программным обеспечением VPN-шлюза в процессе установления, поддержания и завершения VPN-соединений. Эти журналы содержат информацию о пользователях, устройствах, времени, объеме переданных данных, использованных протоколах и результатах операций.
VPN-шлюз — это устройство или программное обеспечение, обеспечивающее создание защищенных туннелей между клиентами и серверами, а также между сетями. VPN-шлюзы применяются как в легальных целях (обеспечение удаленного доступа сотрудников, защита корпоративной информации, обход цензуры), так и в противоправных (анонимизация сетевой активности, сокрытие IP-адреса, обход систем безопасности, организация запрещенного доступа).
Типичный журнал VPN-шлюза содержит: дату и время события; IP-адрес клиента; имя пользователя; тип события (подключение, аутентификация, установление туннеля, передача данных, отключение); идентификатор сессии; объем переданных и полученных данных; использованный VPN-протокол (PPTP, L2TP, IPsec, OpenVPN, WireGuard, SSTP); результат операции.
Анализ журналов VPN-шлюзов позволяет установить: факты подключения конкретного пользователя к VPN-сервису; время начала и окончания сессий; IP-адреса, с которых осуществлялось подключение; IP-адреса, на которые направлялся трафик; объемы переданных данных; использованные протоколы; факты смены IP-адресов; факты использования цепочек VPN-серверов.
При производстве сетевой экспертизы журналы VPN-шлюзов исследуются на предмет: установления факта использования VPN-сервиса конкретным лицом; определения времени и продолжительности использования; идентификации устройства, с которого осуществлялось подключение; установления связи между использованием VPN и иными событиями в сети; выявления признаков противоправной деятельности.
Особое значение анализ журналов VPN-шлюзов имеет при расследовании хищений информации, когда злоумышленник использует VPN для сокрытия своего реального IP-адреса. В таких случаях эксперту необходимо: установить факт использования VPN; определить VPN-сервис; получить данные от VPN-провайдера (при наличии такой возможности); сопоставить данные VPN-шлюза с данными иных источников; выявить характерные особенности сетевой активности, позволяющие идентифицировать пользователя.
Компьютерно сетевая экспертиза журналов VPN-шлюзов также позволяет установить факты использования VPN для обхода систем защиты информации, факты передачи через VPN конфиденциальных данных, факты организации запрещенных каналов связи.
2.5. Журналы прокси-серверов как объект сетевой экспертизы
Журналы прокси-серверов представляют собой журналы регистрации событий, формируемые программным обеспечением прокси-сервера в процессе обработки запросов клиентов. Прокси-сервер — это промежуточное звено между клиентом и целевым сервером, которое принимает запросы от клиента, переадресует их целевому серверу, получает ответы и передает их клиенту.
Прокси-серверы применяются для: кэширования данных; фильтрации трафика; обеспечения анонимности; обхода географических ограничений; балансировки нагрузки; обеспечения безопасности. В противоправных целях прокси-серверы используются для: сокрытия IP-адреса; обхода систем блокировки; распространения вредоносного программного обеспечения; организации атак; хищения информации.
Типичный журнал прокси-сервера содержит: дату и время запроса; IP-адрес клиента; имя пользователя (при аутентификации); метод HTTP (GET, POST, CONNECT); URL запрошенного ресурса; IP-адрес целевого сервера; код ответа; объем переданных данных; использованный протокол; User-Agent клиента.
Анализ журналов прокси-серверов позволяет установить: факты обращения конкретного пользователя к конкретным ресурсам; время обращений; IP-адреса клиентов и серверов; использованные методы и протоколы; объемы переданных данных; факты использования цепочек прокси-серверов; факты обхода блокировок.
При производстве компьютерно сетевой экспертизы журналы прокси-серверов исследуются на предмет: установления факта обращения конкретного лица к конкретному ресурсу; определения времени и последовательности обращений; идентификации устройства и программного обеспечения; выявления признаков противоправной деятельности; установления связи между обращениями и иными событиями в сети.
Анализ журналов прокси-серверов особенно важен при расследовании хищений информации, совершенных с использованием: удаленного доступа; веб-приложений; облачных сервисов; систем электронного документооборота. В этих случаях журналы позволяют восстановить картину действий злоумышленника, установить, какие ресурсы он посещал, какие данные скачивал, какие операции выполнял.
2.6. Данные о сетевых соединениях как объект сетевой экспертизы
Данные о сетевых соединениях (NetFlow, IPFIX, sFlow) представляют собой агрегированную информацию о потоках данных, проходящих через сетевое устройство. Эти данные содержат: IP-адреса источника и назначения; порты источника и назначения; протокол; время начала и окончания потока; количество пакетов и байтов; тип сервиса; информацию о маршрутизации.
Данные о сетевых соединениях позволяют установить: факты соединений между устройствами; время соединений; объемы переданных данных; использованные протоколы и порты; направления потоков. Эти данные не содержат содержимого трафика, но позволяют восстановить картину сетевого взаимодействия, выявить аномалии, определить источники и цели трафика.
При производстве сетевой экспертизы данные о сетевых соединениях используются для: установления фактов соединения конкретных устройств; определения времени и продолжительности соединений; выявления необычных потоков данных; установления связи между событиями; реконструкции сетевой активности.
2.7. Дампы сетевого трафика как объект сетевой экспертизы
Дампы сетевого трафика (pcap-файлы) представляют собой записи сетевых пакетов, захваченных на определенном интерфейсе в определенный период времени. Эти записи содержат полное содержимое пакетов, включая заголовки и полезную нагрузку, что позволяет проводить детальный анализ сетевого взаимодействия.
Дампы трафика позволяют установить: содержимое переданных данных; использованные протоколы; параметры соединений; последовательность событий; факты передачи файлов; факты аутентификации; факты использования шифрования. Однако следует учитывать, что при использовании шифрования содержимое пакетов может быть недоступно для анализа без знания ключей.
При производстве компьютерно сетевой экспертизы дампы трафика используются для: детального анализа сетевого взаимодействия; установления фактов передачи конкретных данных; выявления признаков вредоносной активности; реконструкции сессий; идентификации использованных приложений и сервисов.
2.8. Конфигурации сетевого оборудования как объект сетевой экспертизы
Конфигурации сетевого оборудования представляют собой файлы, содержащие настройки маршрутизаторов, коммутаторов, межсетевых экранов, VPN-шлюзов, прокси-серверов и иных устройств. Эти файлы содержат информацию о: сетевых интерфейсах; правилах маршрутизации; правилах фильтрации; настройках VPN; настройках аутентификации; настройках журналирования; списках доступа.
Анализ конфигураций сетевого оборудования позволяет установить: архитектуру сети; правила обработки трафика; настройки безопасности; возможности журналирования; наличие уязвимостей; факты несанкционированного изменения настроек. Эти данные имеют важное значение для понимания механизма события и оценки действий администраторов сети.
Глава 3. Методические основы анализа сетевых данных
3.1. Общая характеристика методики анализа сетевых данных
Методика анализа сетевых данных представляет собой совокупность методов, приемов и процедур, применяемых экспертом для исследования объектов сетевой экспертизы с целью установления фактических обстоятельств, имеющих доказательственное значение. Методика должна обеспечивать: объективность исследования; полноту анализа; достоверность результатов; воспроизводимость; документирование.
Методика анализа сетевых данных включает следующие этапы: подготовительный этап (изучение материалов, планирование исследования); аналитический этап (непосредственный анализ данных); синтетический этап (обобщение результатов, формулирование выводов); заключительный этап (оформление результатов).
На подготовительном этапе эксперт: изучает постановление о назначении экспертизы; знакомится с обстоятельствами дела; изучает представленные объекты; определяет методы и средства исследования; планирует последовательность действий. На аналитическом этапе эксперт: проводит исследование объектов; фиксирует промежуточные результаты; проверяет гипотезы; выявляет закономерности. На синтетическом этапе эксперт: обобщает полученные результаты; устанавливает связи между ними; формулирует выводы. На заключительном этапе эксперт: оформляет заключение; готовит иллюстративные материалы; при необходимости дает пояснения.
3.2. Методика анализа логов почтовых серверов
Методика анализа логов почтовых серверов включает следующие шаги. Первый шаг — идентификация формата логов. Различные почтовые серверы (Postfix, Sendmail, Exim, Microsoft Exchange, Dovecot) используют различные форматы журналирования. Эксперт должен определить формат, понять структуру записей, идентифицировать поля.
Второй шаг — фильтрация релевантных записей. Из всего объема логов необходимо выделить записи, относящиеся к исследуемому событию: определенному пользователю, IP-адресу, временному интервалу, идентификатору сообщения. Фильтрация может производиться с использованием инструментов командной строки (grep, awk, sed) или специализированного программного обеспечения.
Третий шаг — анализ временных характеристик. Необходимо установить время исследуемых событий, проверить согласованность временных меток, учесть возможные расхождения в системном времени различных серверов, перевести время в единый часовой пояс.
Четвертый шаг — анализ IP-адресов. Необходимо идентифицировать IP-адреса, участвовавшие в событии, определить их принадлежность (провайдер, страна, организация), выявить факты использования прокси-серверов и VPN.
Пятый шаг — анализ учетных записей. Необходимо установить, какие учетные записи использовались, проверить факты аутентификации, выявить аномалии (вход с необычного IP, множественные входы, вход в нерабочее время).
Шестой шаг — корреляция с иными данными. Необходимо сопоставить данные логов почтовых серверов с данными иных источников: логами VPN-шлюзов, журналами прокси-серверов, данными операторов связи, журналами операционных систем.
Седьмой шаг — формулирование выводов. На основе проведенного анализа эксперт формулирует выводы о фактах, имеющих доказательственное значение.
Компьютерно сетевая экспертиза логов почтовых серверов требует от эксперта знания почтовых протоколов, форматов журналирования, методов анализа данных, а также понимания особенностей расследуемого события.
3.3. Методика анализа SMTP/IMAP-заголовков
Методика анализа SMTP/IMAP-заголовков включает следующие шаги. Первый шаг — получение полных заголовков сообщения. В почтовых клиентах необходимо включить отображение полных заголовков. Заголовки сохраняются вместе с сообщением и могут быть экспортированы в текстовом формате.
Второй шаг — анализ заголовков Received. Необходимо прочитать цепочку заголовков Received снизу вверх (от первого сервера к последнему). Каждый заголовок содержит: имя сервера, IP-адрес, время, протокол. Необходимо проверить согласованность данных, выявить аномалии (несоответствие времени, подозрительные IP-адреса, отсутствие заголовков).
Третий шаг — анализ заголовков отправителя. Необходимо изучить заголовки From, Return-Path, Reply-To, X-Originating-IP, X-Mailer. Следует проверить соответствие адресов, выявить признаки подделки, определить использованный почтовый клиент.
Четвертый шаг — анализ заголовков аутентификации. Необходимо изучить заголовки Authentication-Results, DKIM-Signature, SPF-Received, DMARC. Эти заголовки содержат результаты проверки подлинности отправителя, что позволяет выявить подделку.
Пятый шаг — анализ временных характеристик. Необходимо установить время отправки и получения сообщения, проверить согласованность временных меток, учесть часовые пояса.
Шестой шаг — анализ вложений. Необходимо установить наличие вложений, их типы, размеры, имена. При необходимости проводится анализ содержимого вложений.
Седьмой шаг — формулирование выводов. На основе анализа заголовков эксперт устанавливает: подлинный IP-адрес отправителя; маршрут сообщения; время отправки и получения; использованный почтовый клиент; признаки подделки; факты использования средств анонимизации.
3.4. Методика анализа журналов VPN-шлюзов
Методика анализа журналов VPN-шлюзов включает следующие шаги. Первый шаг — идентификация формата журналов. Различные VPN-шлюзы (Cisco ASA, Juniper, pfSense, OpenVPN, WireGuard) используют различные форматы журналирования. Эксперт должен определить формат, понять структуру записей.
Второй шаг — фильтрация релевантных записей. Необходимо выделить записи, относящиеся к исследуемому событию: определенному пользователю, IP-адресу, временному интервалу.
Третий шаг — анализ сессий. Необходимо установить: время начала и окончания сессий; IP-адреса клиентов; имена пользователей; объемы переданных данных; использованные протоколы.
Четвертый шаг — анализ IP-адресов. Необходимо идентифицировать IP-адреса, участвовавшие в событии, определить их принадлежность, выявить факты смены IP-адресов.
Пятый шаг — анализ учетных записей. Необходимо установить, какие учетные записи использовались, проверить факты аутентификации, выявить аномалии.
Шестой шаг — корреляция с иными данными. Необходимо сопоставить данные журналов VPN-шлюзов с данными иных источников.
Седьмой шаг — формулирование выводов. На основе анализа эксперт устанавливает: факты использования VPN; время и продолжительность сессий; IP-адреса клиентов; объемы переданных данных; связь с иными событиями.
3.5. Методика анализа журналов прокси-серверов
Методика анализа журналов прокси-серверов включает следующие шаги. Первый шаг — идентификация формата журналов. Прокси-серверы (Squid, Nginx, Apache, 3proxy) используют различные форматы журналирования.
Второй шаг — фильтрация релевантных записей. Необходимо выделить записи, относящиеся к исследуемому событию.
Третий шаг — анализ запросов. Необходимо установить: IP-адреса клиентов; URL запрошенных ресурсов; методы HTTP; коды ответов; объемы переданных данных; User-Agent.
Четвертый шаг — анализ временных характеристик. Необходимо установить время запросов, проверить согласованность временных меток.
Пятый шаг — анализ IP-адресов и URL. Необходимо идентифицировать IP-адреса и URL, участвовавшие в событии, определить их принадлежность, выявить факты использования цепочек прокси.
Шестой шаг — корреляция с иными данными. Необходимо сопоставить данные журналов прокси-серверов с данными иных источников.
Седьмой шаг — формулирование выводов. На основе анализа эксперт устанавливает: факты обращения к конкретным ресурсам; время обращений; IP-адреса клиентов; использованные методы и протоколы; связь с иными событиями.
3.6. Методика корреляционного анализа сетевых данных
Методика корреляционного анализа сетевых данных предполагает сопоставление данных из различных источников с целью выявления скрытых связей и восстановления полной картины события. Эта методика включает следующие шаги.
Первый шаг — сбор данных из всех доступных источников: логов почтовых серверов, журналов VPN-шлюзов, журналов прокси-серверов, данных о сетевых соединениях, дампов трафика, журналов операционных систем, данных операторов связи.
Второй шаг — приведение данных к единому формату. Различные источники используют различные форматы, поэтому необходимо преобразовать данные в единый формат, обеспечивающий возможность сопоставления.
Третий шаг — синхронизация временных меток. Необходимо учесть возможные расхождения в системном времени различных устройств, привести все временные метки к единому часовому поясу.
Четвертый шаг — сопоставление данных по ключевым полям: IP-адресам, именам пользователей, идентификаторам сессий, временным интервалам.
Пятый шаг — выявление корреляций. Необходимо выявить события, связанные между собой: например, подключение к VPN, затем отправка электронного сообщения, затем обращение к веб-ресурсу.
Шестой шаг — построение хронологии событий. Необходимо восстановить последовательность событий, определить причинно-следственные связи.
Седьмой шаг — формулирование выводов. На основе корреляционного анализа эксперт устанавливает полную картину события, выявляет лиц, участвовавших в нем, определяет их роли.
Компьютерно сетевая экспертиза, основанная на корреляционном анализе, позволяет получить наиболее полную и достоверную картину сетевой активности, что особенно важно при расследовании сложных хищений информации.
3.7. Инструментальные средства анализа сетевых данных
Инструментальные средства анализа сетевых данных подразделяются на следующие категории: средства захвата трафика (tcpdump, Wireshark, tshark); средства анализа трафика (Wireshark, NetworkMiner, Xplico); средства анализа логов (grep, awk, sed, Splunk, ELK Stack); средства анализа сетевых соединений (nfdump, flow-tools); средства визуализации (Gephi, Graphviz); средства восстановления данных (Foremost, Scalpel, PhotoRec); средства анализа почтовых сообщений (Email Header Analyzer, MailXaminer).
При производстве сетевой экспертизы эксперт должен использовать апробированные инструментальные средства, обеспечивающие достоверность и воспроизводимость результатов. Применение инструментальных средств должно документироваться: указываться наименование, версия, настройки, результаты работы.
3.8. Обеспечение достоверности результатов анализа сетевых данных
Обеспечение достоверности результатов анализа сетевых данных требует соблюдения ряда условий. Во-первых, необходимо обеспечить сохранность исходных данных: использовать хеширование, создавать копии, работать с копиями, а не с оригиналами. Во-вторых, необходимо документировать все действия эксперта: фиксировать последовательность операций, использованные инструменты, полученные результаты. В-третьих, необходимо проверять результаты: использовать различные методы, перепроверять выводы, выявлять противоречия. В-четвертых, необходимо учитывать ограничения методов: например, невозможность анализа шифрованного трафика без ключей.
Важное значение имеет обеспечение целостности доказательств: от момента изъятия до момента исследования данные должны быть защищены от несанкционированного изменения. Для этого используются: хеширование, цифровые подписи, опечатывание носителей, ведение цепочки custody.
Глава 4. Производство сетевой экспертизы по уголовным делам о хищении информации
4.1. Типичные следственные ситуации
Типичные следственные ситуации, возникающие при расследовании хищений информации, совершенных с использованием сетевых технологий, могут быть классифицированы по различным основаниям. По характеру хищения: хищение информации из мобильных устройств; хищение информации из персональных компьютеров; хищение информации с серверов; хищение информации из приложений; хищение информации из облачных сервисов. По способу совершения: несанкционированный доступ; использование вредоносного программного обеспечения; фишинг; социальная инженерия; перехват трафика; использование уязвимостей.
По степени осведомленности потерпевшего: хищение, обнаруженное потерпевшим; хищение, выявленное в ходе проверки; хищение, о котором потерпевший не знает. По степени сложности: простое хищение, совершенное с одного устройства; сложное хищение, совершенное с использованием цепочки устройств и средств анонимизации; многоэпизодное хищение, совершенное в отношении нескольких потерпевших.
В зависимости от следственной ситуации определяются задачи экспертизы, объем представляемых материалов, последовательность действий эксперта. Например, при хищении информации из мобильного устройства основной упор делается на анализ логов устройства, журналов приложений, данных о сетевых соединениях. При хищении информации с сервера — на анализ логов сервера, журналов VPN-шлюзов, журналов прокси-серверов.
4.2. Подготовка материалов для производства сетевой экспертизы
Подготовка материалов для производства сетевой экспертизы включает следующие действия следователя. Первое — изъятие носителей информации: жестких дисков, твердотельных накопителей, карт памяти, мобильных устройств. Изъятие должно производиться в соответствии с процессуальными требованиями, с составлением протокола, с обеспечением целостности данных.
Второе — получение выгрузок из логов серверов. Если серверы находятся у потерпевшего, необходимо получить выгрузки логов за исследуемый период. Если серверы находятся у третьих лиц (провайдеров, облачных операторов), необходимо направить запросы в порядке, предусмотренном законодательством.
Третье — получение данных от операторов связи. Необходимо направить запросы операторам связи о предоставлении данных о соединениях, абонентах, IP-адресах. Эти данные позволяют установить принадлежность IP-адресов, идентифицировать пользователей.
Четвертое — получение данных от VPN-провайдеров и прокси-сервисов. При наличии такой возможности необходимо направить запросы о предоставлении данных о сессиях, пользователях, IP-адресах.
Пятое — получение конфигураций сетевого оборудования. Необходимо изъять конфигурационные файлы маршрутизаторов, коммутаторов, межсетевых экранов, VPN-шлюзов, прокси-серверов.
Шестое — получение протоколов следственных действий, содержащих сведения о сетевой активности: протоколов осмотра, обыска, выемки.
Седьмое — формулирование вопросов эксперту. Вопросы должны быть четкими, конкретными, в пределах компетенции эксперта. Типичные вопросы: «Имело ли место подключение устройства с IP-адресом X к серверу Y?», «В какое время осуществлялось подключение?», «Какие данные передавались?», «Использовались ли средства анонимизации?», «С какого устройства осуществлялось подключение?».
Компьютерно сетевая экспертиза требует от следователя понимания технических аспектов сетевого взаимодействия, что необходимо для правильной постановки вопросов и оценки результатов экспертизы.
4.3. Особенности производства экспертизы при хищении информации из мобильных устройств
Хищение информации из мобильных устройств имеет свою специфику, обусловленную особенностями мобильных платформ (Android, iOS), ограниченностью ресурсов, постоянным подключением к сети, использованием беспроводных технологий. При производстве сетевой экспертизы в таких случаях исследуются: журналы сетевых подключений устройства; данные о Wi-Fi-сетях, к которым подключалось устройство; данные о Bluetooth-соединениях; журналы мобильных приложений; данные о синхронизации с облачными сервисами; данные о местоположении.
Особое значение имеет анализ журналов мобильных приложений, которые могут содержать информацию о: входе в приложения; передаче данных; получении команд; установке обновлений. Эти данные позволяют установить, какие приложения использовались для хищения информации, какие данные передавались, на какие серверы.
При производстве компьютерно сетевой экспертизы мобильных устройств необходимо учитывать: особенности файловой системы; механизмы шифрования; ограничения на доступ к данным; возможность удаленного управления устройством. Эксперт должен обладать знаниями в области мобильных платформ и инструментов их исследования.
4.4. Особенности производства экспертизы при хищении информации из персональных компьютеров
Хищение информации из персональных компьютеров может осуществляться: через локальную сеть; через сеть Интернет; с использованием съемных носителей; с использованием вредоносного программного обеспечения. При производстве сетевой экспертизы исследуются: журналы операционной системы; журналы сетевых подключений; журналы браузеров; журналы почтовых клиентов; журналы приложений; данные о сетевых соединениях; конфигурации сетевых интерфейсов.
Важное значение имеет анализ журналов браузеров, которые содержат: историю посещений; данные о загрузках; данные о формах; cookie-файлы. Эти данные позволяют установить, какие веб-ресурсы посещались, какие данные загружались, какие учетные данные вводились.
Анализ журналов почтовых клиентов позволяет установить: факты отправки и получения сообщений; вложения; контакты. Анализ журналов приложений позволяет установить: факты использования приложений; передачу данных; настройки.
При производстве сетевой экспертизы персональных компьютеров необходимо учитывать: возможность использования виртуальных машин; возможность использования шифрования; возможность удаленного доступа. Эксперт должен обладать знаниями в области операционных систем, сетевых технологий, криминалистического анализа данных.
4.5. Особенности производства экспертизы при хищении информации с серверов
Хищение информации с серверов представляет собой наиболее сложный вид хищения, поскольку серверы обычно имеют развитые системы защиты, журналирования, контроля доступа. При производстве сетевой экспертизы исследуются: логи серверов; журналы аутентификации; журналы доступа; журналы приложений; журналы баз данных; журналы VPN-шлюзов; журналы прокси-серверов; конфигурации серверов.
Анализ логов серверов позволяет установить: факты подключения к серверу; использованные учетные записи; выполненные операции; переданные данные. Анализ журналов аутентификации позволяет установить: факты входа в систему; неудачные попытки входа; использование привилегированных учетных записей. Анализ журналов доступа позволяет установить: какие файлы запрашивались; какие данные скачивались; какие команды выполнялись.
Особое значение имеет анализ журналов баз данных, которые содержат: запросы к базам данных; результаты запросов; изменения данных. Эти данные позволяют установить, какие данные были похищены, каким образом, кем.
При производстве компьютерно сетевой экспертизы серверов необходимо учитывать: возможность использования злоумышленником легальных учетных записей; возможность маскировки действий под легитимную активность; возможность удаления или модификации логов. Эксперт должен обладать знаниями в области серверных операционных систем, систем управления базами данных, сетевых протоколов.
4.6. Особенности производства экспертизы при хищении информации из приложений
Хищение информации из приложений (веб-приложений, мобильных приложений, десктопных приложений) имеет свою специфику, обусловленную особенностями архитектуры приложений, используемыми протоколами, системами аутентификации. При производстве сетевой экспертизы исследуются: логи приложений; логи веб-серверов; логи серверов приложений; логи баз данных; данные о сетевых соединениях; данные о сессиях.
Анализ логов приложений позволяет установить: факты обращения к приложению; использованные учетные записи; выполненные операции; переданные данные. Анализ логов веб-серверов позволяет установить: HTTP-запросы; IP-адреса клиентов; User-Agent; коды ответов. Анализ данных о сессиях позволяет установить: время сессий; действия в рамках сессий; IP-адреса.
При производстве сетевой экспертизы приложений необходимо учитывать: возможность использования API; возможность использования автоматизированных средств; возможность эксплуатации уязвимостей. Эксперт должен обладать знаниями в области веб-технологий, протоколов прикладного уровня, систем аутентификации.
4.7. Типичные экспертные задачи при расследовании хищений информации
Типичные экспертные задачи при расследовании хищений информации включают: установление факта несанкционированного доступа; установление времени доступа; установление способа доступа; идентификация лица, осуществившего доступ; установление объема похищенной информации; установление места хранения похищенной информации; установление фактов передачи похищенной информации; установление использованных средств анонимизации; установление связи между действиями в сети и иными событиями.
При решении этих задач эксперт использует весь арсенал методов сетевой экспертизы: анализ логов, анализ заголовков, корреляционный анализ, моделирование. Компьютерно сетевая экспертиза позволяет установить не только технические факты, но и их связь с действиями конкретных лиц.
4.8. Оценка результатов сетевой экспертизы
Оценка результатов сетевой экспертизы производится следователем и судом в соответствии с общими правилами оценки доказательств. Заключение эксперта оценивается на предмет: допустимости; относимости; достоверности; полноты. При оценке учитываются: компетентность эксперта; обоснованность выводов; соответствие выводов исследовательской части; использование апробированных методов; наличие противоречий; возможность проверки выводов.
Следователь должен проверить: все ли вопросы разрешены экспертом; достаточно ли полно исследованы объекты; обоснованы ли выводы; не выходит ли эксперт за пределы своей компетенции. При необходимости может быть назначена дополнительная или повторная экспертиза.
Оценка результатов сетевой экспертизы требует от следователя и суда понимания технических аспектов, что обусловливает необходимость привлечения специалистов для консультаций.
Глава 5. Организационные аспекты сетевой экспертизы
5.1. Организация производства сетевой экспертизы в экспертных учреждениях
Организация производства сетевой экспертизы в экспертных учреждениях включает следующие элементы: наличие специализированного подразделения; наличие квалифицированных кадров; наличие специализированного оборудования и программного обеспечения; наличие методического обеспечения; наличие системы контроля качества.
Специализированное подразделение должно быть укомплектовано экспертами, обладающими знаниями в области сетевых технологий, информационной безопасности, компьютерной криминалистики. Эксперты должны проходить регулярное повышение квалификации, участвовать в научных конференциях, публиковать результаты исследований.
Специализированное оборудование включает: рабочие станции с высокопроизводительными процессорами и большими объемами памяти; средства хранения данных; средства захвата и анализа трафика; средства анализа логов; средства восстановления данных. Программное обеспечение должно включать как коммерческие продукты, так и свободно распространяемые инструменты.
Методическое обеспечение включает: методики производства экспертиз; рекомендации по анализу отдельных видов сетевых данных; типовые вопросы и ответы; примеры заключений. Система контроля качества включает: внутренний контроль; внешний контроль; аттестацию экспертов; сертификацию методик.
5.2. Взаимодействие эксперта со следователем и оперативными подразделениями
Взаимодействие эксперта со следователем и оперативными подразделениями имеет важное значение для эффективного производства сетевой экспертизы. Эксперт должен: получать от следователя полную информацию об обстоятельствах дела; консультировать следователя по вопросам назначения экспертизы; формулировать предложения по вопросам; участвовать в следственных действиях при необходимости; давать пояснения по заключению.
Следователь должен: обеспечить эксперта необходимыми материалами; своевременно направлять запросы операторам связи, VPN-провайдерам, администраторам сетей; учитывать рекомендации эксперта при планировании следственных действий.
Оперативные подразделения могут предоставлять эксперту дополнительные данные, полученные в ходе оперативно-розыскной деятельности: данные о сетевой активности подозреваемого; данные о используемых им устройствах; данные о его контактах. Эти данные могут использоваться экспертом для проверки гипотез и обоснования выводов.
5.3. Документирование хода и результатов сетевой экспертизы
Документирование хода и результатов сетевой экспертизы осуществляется в заключении эксперта, которое должно содержать: вводную часть; исследовательскую часть; выводы; иллюстративные материалы; приложения.
Вводная часть содержит: сведения об эксперте; основания производства экспертизы; вопросы, поставленные перед экспертом; объекты исследования; материалы, представленные эксперту.
Исследовательская часть содержит: описание методов и инструментов; описание хода исследования; промежуточные результаты; выявленные закономерности; обоснование выводов.
Выводы содержат: ответы на поставленные вопросы; формулировки, понятные для лиц, не обладающих специальными знаниями; ссылки на исследовательскую часть.
Иллюстративные материалы содержат: схемы; графики; таблицы; скриншоты; фрагменты логов. Приложения содержат: распечатки логов; результаты работы инструментов; иные материалы.
Компьютерно сетевая экспертиза требует особенно тщательного документирования, поскольку результаты анализа сетевых данных могут быть сложны для восприятия. Эксперт должен обеспечить наглядность и доступность изложения.
5.4. Контроль качества сетевой экспертизы
Контроль качества сетевой экспертизы включает: внутренний контроль (проверка заключения руководителем подразделения); внешний контроль (проверка вышестоящей организацией); рецензирование (проверка независимыми экспертами); аттестацию экспертов; сертификацию методик.
Внутренний контроль предполагает проверку: полноты исследования; обоснованности выводов; соответствия методикам; правильности оформления. Внешний контроль предполагает проверку: соблюдения требований законодательства; соблюдения методик; качества выводов.
Рецензирование может проводиться по запросу следователя или суда, а также по инициативе экспертного учреждения. Рецензия содержит: оценку полноты и обоснованности заключения; выявление ошибок и недостатков; рекомендации по устранению.
Аттестация экспертов предполагает: проверку знаний; проверку навыков; оценку практической деятельности. Сертификация методик предполагает: проверку соответствия методик требованиям; оценку воспроизводимости; оценку достоверности.
5.5. Этические аспекты сетевой экспертизы
Этические аспекты сетевой экспертизы включают: соблюдение конфиденциальности; недопущение разглашения сведений, составляющих охраняемую законом тайну; объективность и беспристрастность; недопущение конфликта интересов; соблюдение профессиональной этики.
Эксперт обязан: не разглашать сведения, ставшие известными в связи с производством экспертизы; не использовать полученные данные в личных целях; не допускать дискриминации; не выходить за пределы своей компетенции; не давать заведомо ложных заключений.
При производстве компьютерно сетевой экспертизы эксперт может столкнуться с данными, относящимися к частной жизни граждан. Эксперт обязан соблюдать требования законодательства о персональных данных, не допускать необоснованного вмешательства в частную жизнь.
5.6. Подготовка экспертных кадров в области сетевой экспертизы
Подготовка экспертных кадров в области сетевой экспертизы включает: базовое образование; дополнительное образование; стажировки; повышение квалификации; самообразование.
Базовое образование предполагает получение высшего образования в области информационных технологий, информационной безопасности, компьютерной криминалистики. Дополнительное образование предполагает прохождение курсов, программ переподготовки, получение сертификатов.
Стажировки предполагают прохождение практики в экспертных учреждениях, оперативных подразделениях, организациях, занимающихся информационной безопасностью. Повышение квалификации предполагает участие в семинарах, конференциях, вебинарах.
Самообразование предполагает самостоятельное изучение новых технологий, методов, инструментов. Эксперт должен постоянно отслеживать изменения в области сетевых технологий, поскольку они происходят очень быстро.
Глава 6. Технико-криминалистические аспекты анализа сетевой активности
6.1. Понятие сетевой активности и ее криминалистическое значение
Сетевая активность представляет собой совокупность действий, совершаемых устройством или пользователем в телекоммуникационной сети. К сетевой активности относятся: подключения к сети; установление соединений с другими устройствами; передача и получение данных; аутентификация; доступ к сетевым ресурсам; использование сетевых сервисов. Сетевая активность оставляет следы в различных источниках: журналах серверов, логах устройств, данных о соединениях, дампах трафика.
Криминалистическое значение сетевой активности заключается в том, что она позволяет установить: факты совершения определенных действий; время этих действий; участвовавшие устройства и пользователей; последовательность событий; причинно-следственные связи. Сетевая активность является объектом исследования сетевой экспертизы.
При расследовании хищений информации сетевая активность имеет особое значение, поскольку позволяет установить: каким образом злоумышленник получил доступ к информации; какие данные он похитил; куда он их передал; какие средства использовал для сокрытия своих действий.
6.2. Механизм образования следов сетевой активности
Механизм образования следов сетевой активности определяется архитектурой сети, используемыми протоколами, настройками устройств. Следы образуются в результате: регистрации событий в журналах; сохранения данных в кэшах; создания временных файлов; обновления баз данных; изменения конфигураций.
Основными источниками следов сетевой активности являются: журналы серверов (веб, почтовых, файловых, приложений); журналы сетевых устройств (маршрутизаторов, коммутаторов, межсетевых экранов, VPN-шлюзов, прокси-серверов); журналы операционных систем; журналы приложений; данные о сетевых соединениях; дампы трафика; кэши; временные файлы.
Следы сетевой активности могут быть: постоянными (сохраняются до удаления); временными (сохраняются в течение определенного времени); оперативными (существуют только в момент события). Эксперт должен учитывать эти особенности при исследовании.
6.3. Идентификация устройства по сетевым характеристикам
Идентификация устройства по сетевым характеристикам представляет собой метод установления тождества устройства на основе анализа его сетевых параметров. К таким параметрам относятся: MAC-адрес; IP-адрес; набор открытых портов; отпечаток операционной системы; характеристики TCP/IP-стека; поддержка протоколов; настройки сетевых интерфейсов.
MAC-адрес является уникальным идентификатором сетевого интерфейса, однако может быть изменен программно. IP-адрес может быть динамическим, что затрудняет идентификацию. Набор открытых портов и отпечаток операционной системы позволяют определить тип устройства и его настройки.
Метод идентификации по сетевым характеристикам используется при производстве сетевой экспертизы для: установления устройства, с которого осуществлялось подключение; определения типа устройства; выявления фактов смены устройства; сопоставления данных из различных источников.
Компьютерно сетевая экспертиза, основанная на идентификации устройства по сетевым характеристикам, позволяет связать конкретное действие в сети с конкретным устройством, что имеет важное значение для установления лица, совершившего хищение информации.
6.4. Установление средств анонимизации
Установление средств анонимизации представляет собой метод выявления фактов использования VPN, прокси-серверов, Tor, иных средств сокрытия IP-адреса. Эти средства оставляют характерные следы в сетевых данных: необычные IP-адреса; несоответствие IP-адреса и географического положения; использование нестандартных портов; специфические характеристики трафика.
Признаками использования VPN являются: подключение к известным VPN-серверам; использование VPN-протоколов (PPTP, L2TP, IPsec, OpenVPN, WireGuard); шифрование трафика; изменение IP-адреса. Признаками использования прокси-серверов являются: подключение к прокси-серверам; использование HTTP-метода CONNECT; специфические заголовки. Признаками использования Tor являются: подключение к узлам Tor; использование протокола Tor; специфические характеристики трафика.
Установление средств анонимизации позволяет эксперту: определить, что злоумышленник пытался скрыть свой IP-адрес; установить, какие средства он использовал; определить, насколько успешными были его попытки. Это имеет важное значение для оценки действий злоумышленника и установления его личности.
6.5. Восстановление хронологии сетевых событий
Восстановление хронологии сетевых событий представляет собой метод установления последовательности событий на основе анализа временных меток в различных источниках. Этот метод включает: сбор данных из всех доступных источников; приведение временных меток к единому формату; синхронизацию временных меток; упорядочивание событий; выявление пропусков и противоречий.
При восстановлении хронологии необходимо учитывать: расхождения в системном времени различных устройств; часовые пояса; переход на летнее время; задержки в передаче данных; время обработки. Эксперт должен проверить согласованность временных меток и при необходимости внести коррективы.
Восстановленная хронология позволяет эксперту: установить последовательность действий злоумышленника; определить время каждого действия; выявить связь между действиями; оценить продолжительность действий.
6.6. Реконструкция сетевой сессии
Реконструкция сетевой сессии представляет собой метод восстановления полной картины сетевого взаимодействия на основе анализа данных из различных источников. Сессия может включать: установление соединения; аутентификацию; передачу данных; завершение соединения.
Для реконструкции сессии эксперт использует: данные о соединениях; дампы трафика; журналы серверов; журналы приложений. На основе этих данных эксперт восстанавливает: последовательность пакетов; содержимое переданных данных; использованные протоколы; параметры соединения.
Реконструкция сессии позволяет эксперту: установить, какие данные передавались; какие команды выполнялись; какие файлы передавались; какие учетные записи использовались. Это имеет важное значение для установления фактов хищения информации.
6.7. Анализ аномалий в сетевом трафике
Анализ аномалий в сетевом трафике представляет собой метод выявления необычных событий, которые могут указывать на противоправную деятельность. Аномалии могут быть: статистическими (отклонение от нормального распределения); поведенческими (необычное поведение пользователя); сигнатурными (совпадение с известными образцами атак).
При анализе аномалий эксперт использует: статистические методы; методы машинного обучения; сигнатурный анализ. Выявленные аномалии позволяют эксперту: обнаружить скрытые события; выявить факты несанкционированного доступа; установить признаки вредоносной активности.
Глава 7. Особенности исследования отдельных видов сетевых данных
7.1. Исследование данных о беспроводных соединениях
Беспроводные соединения (Wi-Fi, Bluetooth, мобильная связь) имеют свою специфику, обусловленную использованием радиоканала. При производстве сетевой экспертизы исследуются: журналы подключений к Wi-Fi-сетям; данные о точках доступа; журналы Bluetooth-соединений; данные о мобильных соединениях.
Анализ журналов Wi-Fi позволяет установить: к каким сетям подключалось устройство; время подключений; MAC-адреса точек доступа; уровень сигнала. Эти данные позволяют определить местоположение устройства в момент подключения, что имеет важное значение для установления лица, совершившего хищение.
Анализ Bluetooth-соединений позволяет установить: с какими устройствами устанавливалось соединение; время соединений; типы устройств. Эти данные могут использоваться для идентификации устройств и их владельцев.
7.2. Исследование данных облачных сервисов
Облачные сервисы (Google Drive, Dropbox, OneDrive, iCloud) представляют собой особый объект сетевой экспертизы, поскольку данные хранятся на серверах провайдеров, а не на устройствах пользователей. При производстве экспертизы исследуются: журналы доступа к облачным сервисам; данные о синхронизации; данные о совместном использовании; метаданные файлов.
Анализ журналов доступа позволяет установить: факты входа в облачные сервисы; время входа; IP-адреса; устройства; выполненные операции. Эти данные позволяют установить, какие данные были похищены, когда, кем.
При исследовании облачных сервисов эксперт должен учитывать: возможность удаленного удаления данных; возможность изменения настроек; ограниченность доступа к данным провайдера. Эксперт должен обладать знаниями в области облачных технологий.
7.3. Исследование данных мессенджеров
Мессенджеры (WhatsApp, Telegram, Signal, Viber) представляют собой особый объект сетевой экспертизы, поскольку используют шифрование и хранят данные как на устройствах, так и на серверах. При производстве экспертизы исследуются: журналы сообщений; данные о соединениях; метаданные; данные о контактах.
Анализ журналов мессенджеров позволяет установить: факты отправки и получения сообщений; время; участников; типы сообщений (текст, файл, голосовое сообщение). Эти данные позволяют установить факты передачи похищенной информации.
При исследовании мессенджеров эксперт должен учитывать: возможность использования шифрования; возможность удаления сообщений; возможность использования нескольких устройств. Эксперт должен обладать знаниями в области мобильных приложений и их анализа.
7.4. Исследование данных электронной почты
Электронная почта остается одним из основных каналов передачи информации, в том числе похищенной. При производстве сетевой экспертизы исследуются: логи почтовых серверов; SMTP/IMAP-заголовки; содержимое почтовых ящиков; вложения.
Анализ логов почтовых серверов позволяет установить: факты отправки и получения сообщений; время; IP-адреса; учетные записи. Анализ заголовков позволяет установить: маршрут сообщения; подлинный IP-адрес отправителя; использованный клиент. Анализ содержимого позволяет установить: какие данные передавались; какие файлы прилагались.
Компьютерно сетевая экспертиза электронной почты является одним из наиболее востребованных направлений, поскольку электронная почта часто используется для передачи похищенной информации.
7.5. Исследование данных веб-браузеров
Веб-браузеры являются основным инструментом доступа к сети Интернет и оставляют множество следов: историю посещений; кэш; cookie; данные форм; закладки; загрузки. При производстве сетевой экспертизы исследуются: история посещений; данные о загрузках; cookie-файлы; данные о формах.
Анализ истории посещений позволяет установить: какие веб-ресурсы посещались; время посещений; последовательность. Анализ данных о загрузках позволяет установить: какие файлы загружались; время; источник. Анализ cookie позволяет установить: какие сайты устанавливали cookie; какие данные сохранялись.
Эти данные позволяют эксперту установить: какие ресурсы использовались для хищения информации; какие данные скачивались; какие учетные данные вводились.
Глава 8. Вопросы взаимодействия эксперта с иными участниками процесса
8.1. Взаимодействие эксперта со следователем
Взаимодействие эксперта со следователем осуществляется на всех этапах: при назначении экспертизы; при производстве экспертизы; при оценке результатов. На этапе назначения эксперт может консультировать следователя по вопросам: какие материалы необходимо представить; какие вопросы поставить; какие методы использовать.
На этапе производства эксперт может обращаться к следователю с ходатайствами: о предоставлении дополнительных материалов; о проведении следственных действий; о получении данных от третьих лиц. На этапе оценки эксперт может давать пояснения по заключению.
Эффективное взаимодействие эксперта и следователя обеспечивает: полноту исследования; обоснованность выводов; своевременность производства; качество результатов. Компьютерно сетевая экспертиза особенно нуждается в таком взаимодействии, поскольку требует получения данных из множества источников.
8.2. Взаимодействие эксперта с оперативными подразделениями
Взаимодействие эксперта с оперативными подразделениями осуществляется в формах: получения дополнительных данных; консультаций; совместного планирования мероприятий. Оперативные подразделения могут предоставить эксперту: данные о сетевой активности подозреваемого; данные о его устройствах; данные о его контактах.
Эксперт, в свою очередь, может предоставить оперативным подразделениям: информацию о выявленных фактах; рекомендации по проведению мероприятий; сведения о используемых средствах анонимизации. Это взаимодействие позволяет повысить эффективность расследования.
8.3. Взаимодействие эксперта с администраторами сетей и провайдерами
Взаимодействие эксперта с администраторами сетей и провайдерами осуществляется через следователя, который направляет соответствующие запросы. Администраторы сетей могут предоставить: логи серверов; конфигурации оборудования; данные о пользователях. Провайдеры могут предоставить: данные о соединениях; данные об абонентах; данные об IP-адресах.
Эксперт должен сформулировать четкие требования к запрашиваемым данным: период; формат; состав полей. Это позволит получить именно те данные, которые необходимы для производства экспертизы.
8.4. Участие эксперта в следственных действиях
Участие эксперта в следственных действиях (осмотр, обыск, выемка) позволяет обеспечить: правильное изъятие носителей информации; сохранение целостности данных; фиксацию обстановки; получение дополнительной информации. Эксперт может обратить внимание следователя на: расположение устройств; подключенные кабели; работающие приложения; открытые окна.
При изъятии серверов эксперт может помочь: правильно отключить питание; создать копии данных; обеспечить сохранность логов. При изъятии мобильных устройств эксперт может помочь: включить режим полета; сохранить заряд батареи; обеспечить сохранность данных.
8.5. Консультирование участников процесса
Консультирование участников процесса (следователя, суда, защитника) осуществляется экспертом в пределах его компетенции. Эксперт может консультировать по вопросам: технических аспектов сетевого взаимодействия; методов анализа данных; интерпретации результатов.
Эксперт не вправе консультировать по вопросам: правовой оценки действий; виновности лиц; квалификации преступлений. Эти вопросы относятся к компетенции следователя и суда.
Глава 9. Анализ типичных ошибок и трудностей при производстве сетевой экспертизы
9.1. Ошибки при сборе и представлении материалов
Ошибки при сборе и представлении материалов включают: неправильное изъятие носителей информации; нарушение целостности данных; неполное представление материалов; представление данных в нечитаемом формате; отсутствие необходимых метаданных.
Неправильное изъятие может привести к утрате данных или их изменению. Например, выключение сервера без предварительного сохранения логов может привести к потере данных. Нарушение целостности данных может сделать их непригодными для исследования.
Неполное представление материалов может привести к невозможности решения поставленных задач. Например, если представлены логи только одного сервера, невозможно восстановить полный маршрут сообщения.
9.2. Ошибки при формулировании вопросов эксперту
Ошибки при формулировании вопросов эксперту включают: постановку вопросов, выходящих за пределы компетенции эксперта; постановку вопросов, требующих правовой оценки; постановку вопросов, не имеющих отношения к делу; постановку нечетких, двусмысленных вопросов.
Вопросы, выходящие за пределы компетенции, могут привести к отказу эксперта от ответа или к необоснованным выводам. Вопросы, требующие правовой оценки, не могут быть решены экспертом, поскольку это относится к компетенции следователя и суда.
9.3. Ошибки при анализе данных
Ошибки при анализе данных включают: неправильную интерпретацию данных; игнорирование противоречий; недостаточную проверку гипотез; использование неапробированных методов; нарушение последовательности действий.
Неправильная интерпретация данных может привести к ошибочным выводам. Например, неверное понимание временных меток может привести к неправильному установлению времени события. Игнорирование противоречий может привести к односторонним выводам.
9.4. Ошибки при оформлении заключения
Ошибки при оформлении заключения включают: неполное описание исследования; отсутствие обоснования выводов; противоречия между исследовательской частью и выводами; использование непонятных терминов; отсутствие иллюстративных материалов.
Неполное описание исследования не позволяет проверить выводы эксперта. Отсутствие обоснования выводов делает заключение неубедительным. Противоречия между исследовательской частью и выводами могут привести к признанию заключения недопустимым.
9.5. Трудности, связанные с использованием шифрования
Использование шифрования представляет собой одну из основных трудностей при производстве сетевой экспертизы. Шифрование может применяться: для защиты данных на устройствах; для защиты трафика; для защиты почтовых сообщений. При наличии шифрования эксперт может быть не в состоянии получить доступ к содержимому данных.
Для преодоления этой трудности используются: получение ключей шифрования; использование уязвимостей; применение методов криптоанализа. Однако эти методы не всегда применимы, что ограничивает возможности экспертизы.
9.6. Трудности, связанные с использованием средств анонимизации
Использование средств анонимизации (VPN, прокси, Tor) создает трудности для установления реального IP-адреса и идентификации пользователя. Эти средства могут скрывать IP-адрес, изменять маршрут, шифровать трафик.
Для преодоления этих трудностей используются: получение данных от VPN-провайдеров; анализ характеристик трафика; корреляция с иными данными. Однако эти методы не всегда эффективны, особенно при использовании многоуровневых цепочек анонимизации.
9.7. Трудности, связанные с распределенным характером данных
Распределенный характер сетевых данных создает трудности для их сбора и анализа. Данные могут находиться: на различных устройствах; на различных серверах; у различных провайдеров; в различных юрисдикциях. Сбор этих данных требует взаимодействия с множеством субъектов, что может быть затруднено.
Для преодоления этой трудности необходимо: своевременно направлять запросы; использовать международную правовую помощь; применять методы корреляции данных. Однако эти методы требуют значительных временных и организационных затрат.
9.8. Трудности, связанные с динамическим характером сетевых данных
Динамический характер сетевых данных означает, что они постоянно изменяются: логи перезаписываются; кэши очищаются; сессии завершаются. Это создает трудности для их сохранения и исследования.
Для преодоления этой трудности необходимо: своевременно изымать данные; использовать средства журналирования; создавать резервные копии. Однако не всегда возможно сохранить все данные, что ограничивает возможности экспертизы.
Глава 10. Практические рекомендации по производству сетевой экспертизы
10.1. Рекомендации по подготовке к производству экспертизы
Рекомендации по подготовке к производству экспертизы включают: изучение обстоятельств дела; определение задач исследования; выбор методов и инструментов; планирование последовательности действий; подготовку рабочего места.
Эксперт должен: внимательно изучить постановление о назначении экспертизы; ознакомиться с материалами дела; определить, какие данные необходимы для решения поставленных задач; проверить наличие этих данных; при необходимости запросить дополнительные материалы.
Эксперт должен: выбрать методы, соответствующие задачам; проверить работоспособность инструментов; подготовить рабочие копии данных; обеспечить сохранность оригиналов.
10.2. Рекомендации по анализу логов почтовых серверов
Рекомендации по анализу логов почтовых серверов включают: определение формата логов; фильтрацию релевантных записей; анализ временных характеристик; анализ IP-адресов; анализ учетных записей; корреляцию с иными данными.
Эксперт должен: использовать инструменты фильтрации (grep, awk); проверять согласованность временных меток; учитывать часовые пояса; идентифицировать IP-адреса; проверять учетные записи; сопоставлять данные с другими источниками.
10.3. Рекомендации по анализу SMTP/IMAP-заголовков
Рекомендации по анализу SMTP/IMAP-заголовков включают: получение полных заголовков; анализ цепочки Received; анализ заголовков отправителя; анализ заголовков аутентификации; анализ вложений.
Эксперт должен: читать заголовки Received снизу вверх; проверять согласованность данных; выявлять аномалии; определять подлинный IP-адрес отправителя; идентифицировать почтовый клиент; проверять подписи DKIM; анализировать вложения.
10.4. Рекомендации по анализу журналов VPN-шлюзов
Рекомендации по анализу журналов VPN-шлюзов включают: определение формата журналов; фильтрацию релевантных записей; анализ сессий; анализ IP-адресов; анализ учетных записей; корреляцию с иными данными.
Эксперт должен: идентифицировать сессии; устанавливать время начала и окончания; определять IP-адреса клиентов; идентифицировать пользователей; устанавливать объемы переданных данных; сопоставлять данные с другими источниками.
10.5. Рекомендации по анализу журналов прокси-серверов
Рекомендации по анализу журналов прокси-серверов включают: определение формата журналов; фильтрацию релевантных записей; анализ запросов; анализ временных характеристик; анализ IP-адресов и URL; корреляцию с иными данными.
Эксперт должен: идентифицировать запросы; устанавливать IP-адреса клиентов; определять URL ресурсов; устанавливать методы HTTP; идентифицировать User-Agent; сопоставлять данные с другими источниками.
10.6. Рекомендации по корреляционному анализу
Рекомендации по корреляционному анализу включают: сбор данных из всех доступных источников; приведение данных к единому формату; синхронизацию временных меток; сопоставление данных по ключевым полям; выявление корреляций; построение хронологии.
Эксперт должен: обеспечить полноту данных; проверить согласованность; выявить связи между событиями; восстановить последовательность; определить причинно-следственные связи.
10.7. Рекомендации по оформлению результатов экспертизы
Рекомендации по оформлению результатов экспертизы включают: полное описание исследования; обоснование выводов; использование иллюстративных материалов; обеспечение доступности изложения; соблюдение требований к оформлению.
Эксперт должен: описать все этапы исследования; указать использованные методы и инструменты; обосновать каждый вывод; подготовить схемы, графики, таблицы; обеспечить понятность заключения для лиц, не обладающих специальными знаниями.
10.8. Рекомендации по оценке результатов экспертизы
Рекомендации по оценке результатов экспертизы включают: проверку допустимости; проверку относимости; проверку достоверности; проверку полноты; выявление противоречий.
Следователь и суд должны: проверить компетентность эксперта; проверить обоснованность выводов; проверить соответствие выводов исследовательской части; проверить использование апробированных методов; выявить противоречия; при необходимости назначить дополнительную или повторную экспертизу.
Глава 11. Десять практических кейсов по проведению сетевой экспертизы
Кейс 1. Хищение клиентской базы из корпоративной почты через компрометацию учетной записи менеджера
Фабула дела. В коммерческую организацию поступило заявление от службы безопасности о том, что бывший сотрудник, уволенный за нарушение трудовой дисциплины, перед уходом скопировал клиентскую базу объемом более 40 000 записей и переслал ее на личный почтовый ящик. Потерпевшая сторона представила выгрузку из корпоративного почтового сервера на базе Postfix за период 30 дней, предшествующих увольнению, а также жесткий диск рабочей станции менеджера.
Объекты исследования. Логи почтового сервера Postfix (файлы maillog за исследуемый период); файлы почтового клиента Microsoft Outlook (OST-файл); журналы операционной системы Windows (Security, Application, System); журналы межсетевого экрана; конфигурация корпоративного SMTP-сервера.
Ход исследования. На первом этапе экспертом была произведена фильтрация логов Postfix по идентификатору учетной записи подозреваемого. Установлено, что 14 числа исследуемого месяца в 18:47 с IP-адреса 192.168.1.147 было установлено SMTP-соединение, в ходе которого осуществлена отправка сообщения с вложением размером 8,7 МБ на внешний адрес. Анализ SMTP-заголовков показал, что сообщение содержало заголовок X-Mailer: Microsoft Outlook 16.0, что соответствовало версии клиента, установленной на рабочей станции. Далее был проведен анализ OST-файла, в котором обнаружены следы удаленного сообщения в папке «Отправленные», а также восстановлены метаданные вложения. Корреляция с журналами Windows показала, что в 18:42 была открыта папка с файлом клиентской базы, в 18:45 произведено копирование файла в буфер обмена, в 18:47 запущен процесс отправки почты.
Результаты. Установлен факт отправки электронного сообщения с вложением, содержащим клиентскую базу, с рабочей станции подозреваемого на внешний почтовый адрес. Время отправки, IP-адрес отправителя, идентификатор учетной записи и характеристики вложения подтверждены данными из трех независимых источников. Компьютерно сетевая экспертиза позволила связать действие по копированию файла с действием по его отправке, несмотря на попытку подозреваемого удалить сообщение из папки «Отправленные».
Значение для практики. Кейс демонстрирует эффективность корреляционного анализа логов почтового сервера с данными файловой системы и журналами операционной системы. Сетевая экспертиза в данном случае выступила ключевым инструментом доказывания, поскольку прямой доступ к содержимому внешнего почтового ящика получен не был.
Кейс 2. Использование корпоративного VPN для несанкционированного доступа к серверу бухгалтерии
Фабула дела. Из бухгалтерской информационной системы организации были похищены данные о финансовых операциях за квартал. Служба безопасности установила, что доступ осуществлялся через корпоративный VPN-шлюз с использованием учетной записи, принадлежащей сотруднику, находящемуся в отпуске. Потерпевшая сторона представила журналы VPN-шлюза на базе OpenVPN, журналы сервера бухгалтерской системы, а также данные о кадровом учете.
Объекты исследования. Журналы OpenVPN (файлы openvpn.log и status.log); журналы сервера 1С:Предприятие; журналы системы контроля доступа; данные о сессиях пользователей; конфигурация VPN-шлюза; данные оператора связи о подключениях.
Ход исследования. Экспертом установлено, что 22 числа исследуемого месяца в 02:13 было зафиксировано подключение к VPN-шлюзу с внешнего IP-адреса 91.х.х.х, принадлежащего диапазону домашнего интернет-провайдера. Аутентификация прошла успешно с использованием учетной записи сотрудника, находящегося в отпуске. Сессия длилась 1 час 47 минут, в течение которых было передано 2,3 ГБ данных. Анализ журналов сервера 1С показал, что в этот же период с внутреннего IP-адреса, выданного VPN-шлюзом, осуществлялись множественные запросы к таблицам финансовых операций и выгрузка данных в формате CSV. Сопоставление с данными оператора связи подтвердило, что IP-адрес 91.х.х.х в момент подключения был закреплен за домашним адресом подозреваемого. Дальнейший анализ показал, что пароль учетной записи не был изменен, однако вход осуществлялся с устройства, MAC-адрес которого не соответствовал корпоративному ноутбуку сотрудника.
Результаты. Установлено, что несанкционированный доступ к серверу бухгалтерии осуществлялся через корпоративный VPN-шлюз с использованием скомпрометированной учетной записи. Определены время доступа, IP-адрес клиента, объем похищенных данных, а также устройство, с которого осуществлялось подключение. Компьютерно сетевая экспертиза журналов VPN-шлюза в сочетании с анализом данных оператора связи позволила идентифицировать место подключения и опровергнуть версию о нахождении сотрудника в отпуске.
Значение для практики. Кейс иллюстрирует важность анализа журналов VPN-шлюзов и их корреляции с данными операторов связи. Сетевая экспертиза позволила преодолеть попытку злоумышленника использовать легальную учетную запись для маскировки своих действий.
Кейс 3. Фишинговая рассылка с использованием поддельного SMTP-сервера
Фабула дела. Ряд сотрудников организации получили электронные сообщения от имени генерального директора с требованием срочно перевести денежные средства на указанный счет. Один из сотрудников выполнил требование, после чего был причинен значительный материальный ущерб. Потерпевшая сторона представила сохраненные сообщения, а также обратилась к провайдеру с запросом о данных соединений.
Объекты исследования. SMTP-заголовки полученных сообщений; логи корпоративного почтового сервера; данные оператора связи; логи DNS-сервера; данные систем антиспам-фильтрации.
Ход исследования. Анализ SMTP-заголовков показал, что сообщение содержало цепочку заголовков Received, первый из которых указывал на сервер с IP-адресом 185.х.х.х, расположенный за пределами страны. Заголовок From содержал адрес генерального директора, однако заголовок Return-Path указывал на другой адрес. Проверка SPF-записи домена показала несоответствие: IP-адрес отправителя не входил в список разрешенных для домена. Заголовок DKIM-Signature отсутствовал. Заголовок X-Mailer указывал на использование специализированного программного обеспечения для массовых рассылок. Анализ логов корпоративного почтового сервера показал, что сообщение не проходило через корпоративный SMTP-сервер, а было доставлено напрямую на почтовые ящики сотрудников. Запрос оператору связи подтвердил, что IP-адрес 185.х.х.х принадлежит зарубежному хостинг-провайдеру, предоставляющему услуги виртуальных серверов.
Результаты. Установлено, что рассылка осуществлялась с поддельного SMTP-сервера, расположенного за пределами страны, с использованием поддельного адреса отправителя. Выявлены признаки подделки заголовков, отсутствие аутентификации SPF и DKIM. Определен IP-адрес отправителя, время отправки, характеристики использованного программного обеспечения. Сетевая экспертиза SMTP-заголовков позволила установить механизм подделки и идентифицировать инфраструктуру, использованную злоумышленником.
Значение для практики. Кейс подчеркивает значение анализа SMTP-заголовков для выявления фишинговых сообщений и установления их источника. Сетевая экспертиза в данном случае позволила доказать факт подделки адреса отправителя и опровергнуть версию о том, что сообщение было отправлено с корпоративного сервера.
Кейс 4. Хищение исходного кода через цепочку прокси-серверов
Фабула дела. Из IT-компании был похищен исходный код разрабатываемого программного продукта. Служба безопасности установила, что доступ к репозиторию осуществлялся с использованием цепочки прокси-серверов. Потерпевшая сторона представила логи прокси-сервера, логи системы контроля версий, а также данные о сетевой активности.
Объекты исследования. Логи прокси-сервера Squid; логи системы контроля версий Git; журналы операционной системы сервера; данные о сетевых соединениях; конфигурация прокси-сервера.
Ход исследования. Анализ логов Squid показал, что в течение трех дней с интервалом в несколько часов осуществлялись запросы к репозиторию Git с использованием HTTP-метода GET. Запросы поступали с различных IP-адресов, принадлежащих разным провайдерам, что указывало на использование цепочки прокси-серверов. Анализ заголовков User-Agent показал, что использовался клиент Git, версия которого не соответствовала корпоративному стандарту. Анализ логов системы контроля версий показал, что в те же периоды осуществлялась выгрузка репозитория в полном объеме. Сопоставление времени запросов с данными о сетевых соединениях позволило установить, что все запросы проходили через один и тот же прокси-сервер, несмотря на смену IP-адресов клиента. Анализ конфигурации прокси-сервера показал, что он не должен был использоваться для доступа к внутренним ресурсам, что свидетельствовало о несанкционированном изменении настроек.
Результаты. Установлено, что хищение исходного кода осуществлялось через цепочку прокси-серверов с использованием легального клиента Git. Определены время выгрузки, объем похищенных данных, характеристики использованного программного обеспечения. Выявлен факт несанкционированного изменения конфигурации прокси-сервера. Компьютерно сетевая экспертиза журналов прокси-сервера позволила восстановить картину сетевой активности, несмотря на применение средств анонимизации.
Значение для практики. Кейс демонстрирует методы анализа журналов прокси-серверов при расследовании хищений интеллектуальной собственности. Сетевая экспертиза позволила выявить признаки использования цепочки прокси-серверов и установить факт несанкционированного доступа к внутренним ресурсам.
Кейс 5. Кража персональных данных из мобильного приложения через перехват трафика
Фабула дела. Из мобильного приложения финансовой организации были похищены персональные данные клиентов. Служба безопасности установила, что данные передавались на сторонний сервер. Потерпевшая сторона представила журналы мобильного приложения, данные о сетевых соединениях, а также образец мобильного устройства, с которого осуществлялась передача.
Объекты исследования. Журналы мобильного приложения; данные о сетевых соединениях мобильного устройства; журналы операционной системы Android; данные о Wi-Fi-подключениях; конфигурация сервера приложения.
Ход исследования. Анализ журналов мобильного приложения показал, что в определенные моменты времени осуществлялась передача данных на IP-адрес, не входящий в список разрешенных серверов. Анализ данных о сетевых соединениях показал, что передача осуществлялась через мобильную сеть и Wi-Fi-сети. Анализ журналов Android показал, что приложение запрашивало разрешения на доступ к контактам, сообщениям и файлам, что не соответствовало его функциональности. Анализ данных о Wi-Fi-подключениях показал, что передача данных осуществлялась в момент подключения к открытым Wi-Fi-сетям, что указывало на возможный перехват трафика. Анализ конфигурации сервера приложения показал, что передача данных на сторонний сервер не была предусмотрена функциональностью приложения.
Результаты. Установлено, что хищение персональных данных осуществлялось через мобильное приложение, передававшее данные на сторонний сервер. Определены время передачи, IP-адрес получателя, объем похищенных данных. Выявлены признаки компрометации приложения. Сетевая экспертиза журналов мобильного приложения и данных о сетевых соединениях позволила установить механизм хищения и идентифицировать инфраструктуру, использованную злоумышленником.
Значение для практики. Кейс иллюстрирует особенности производства сетевой экспертизы мобильных устройств и приложений. Компьютерно сетевая экспертиза позволила выявить скрытую передачу данных, не предусмотренную функциональностью приложения.
Кейс 6. Несанкционированный доступ к облачному хранилищу через скомпрометированный API-ключ
Фабула дела. Из облачного хранилища организации были похищены конфиденциальные документы. Служба безопасности установила, что доступ осуществлялся с использованием API-ключа, принадлежащего одному из сотрудников. Потерпевшая сторона представила журналы облачного сервиса, журналы корпоративной сети, а также данные о сетевой активности.
Объекты исследования. Журналы облачного сервиса (audit log, access log); журналы корпоративного межсетевого экрана; данные о сетевых соединениях; журналы системы управления ключами; конфигурация API-шлюза.
Ход исследования. Анализ журналов облачного сервиса показал, что в течение нескольких дней осуществлялись запросы к API с использованием ключа сотрудника. Запросы поступали с IP-адресов, не входящих в корпоративный диапазон. Анализ журналов межсетевого экрана показал, что исходящие соединения к облачному сервису осуществлялись с внутреннего IP-адреса, принадлежащего рабочей станции сотрудника. Анализ журналов системы управления ключами показал, что API-ключ не был отозван и не был изменен. Анализ конфигурации API-шлюза показал, что запросы осуществлялись с использованием методов, не предусмотренных для штатного использования. Сопоставление времени запросов с данными о нахождении сотрудника на рабочем месте показало, что часть запросов осуществлялась в нерабочее время.
Результаты. Установлено, что несанкционированный доступ к облачному хранилищу осуществлялся с использованием скомпрометированного API-ключа сотрудника. Определены время доступа, IP-адреса клиентов, объем похищенных данных. Выявлены признаки использования API-ключа с устройства, не принадлежащего сотруднику. Компьютерно сетевая экспертиза журналов облачного сервиса в сочетании с анализом журналов корпоративной сети позволила установить механизм доступа и идентифицировать устройство, с которого осуществлялось подключение.
Значение для практики. Кейс демонстрирует особенности производства сетевой экспертизы облачных сервисов. Сетевая экспертиза позволила выявить факт использования скомпрометированного API-ключа и определить круг лиц, причастных к хищению.
Кейс 7. Хищение данных из базы данных через SQL-инъекцию
Фабула дела. Из базы данных интернет-магазина были похищены данные о клиентах и заказах. Служба безопасности установила, что доступ осуществлялся через уязвимость в веб-приложении. Потерпевшая сторона представила журналы веб-сервера, журналы базы данных, а также данные о сетевых соединениях.
Объекты исследования. Журналы веб-сервера Apache; журналы базы данных MySQL; журналы межсетевого экрана; данные о сетевых соединениях; конфигурация веб-приложения.
Ход исследования. Анализ журналов веб-сервера показал, что в определенные моменты времени поступали HTTP-запросы с параметрами, содержащими признаки SQL-инъекции. Запросы поступали с IP-адресов, принадлежащих разным провайдерам. Анализ журналов базы данных показал, что в те же периоды выполнялись запросы, не предусмотренные штатной логикой приложения, в том числе запросы на выгрузку больших объемов данных. Анализ журналов межсетевого экрана показал, что запросы проходили через прокси-сервер, расположенный за пределами страны. Анализ конфигурации веб-приложения показал, что входные данные не проходили достаточную фильтрацию, что делало возможным проведение SQL-инъекции. Корреляция данных из различных источников позволила установить последовательность событий и идентифицировать инфраструктуру, использованную злоумышленником.
Результаты. Установлено, что хищение данных осуществлялось через SQL-инъекцию с использованием прокси-сервера. Определены время доступа, IP-адреса клиентов, объем похищенных данных, а также уязвимость, использованная для доступа. Сетевая экспертиза журналов веб-сервера и базы данных позволила восстановить картину атаки и установить ее механизм.
Значение для практики. Кейс иллюстрирует методы анализа журналов веб-сервера и базы данных при расследовании хищений через веб-уязвимости. Компьютерно сетевая экспертиза позволила связать HTTP-запросы с SQL-запросами и установить факт несанкционированного доступа.
Кейс 8. Кража данных через вредоносное программное обеспечение с использованием DNS-туннелирования
Фабула дела. Из корпоративной сети организации были похищены конфиденциальные документы. Служба безопасности установила, что передача данных осуществлялась через DNS-запросы. Потерпевшая сторона представила журналы DNS-сервера, журналы межсетевого экрана, а также данные о сетевой активности.
Объекты исследования. Журналы DNS-сервера; журналы межсетевого экрана; данные о сетевых соединениях; журналы системы обнаружения вторжений; образец вредоносного программного обеспечения.
Ход исследования. Анализ журналов DNS-сервера показал, что с одной из рабочих станций осуществлялись множественные DNS-запросы к доменам, не входящим в список разрешенных. Запросы содержали длинные поддомены, что характерно для DNS-туннелирования. Анализ журналов межсетевого экрана показал, что DNS-трафик не блокировался, поскольку DNS считается легитимным протоколом. Анализ данных о сетевых соединениях показал, что объем DNS-трафика значительно превышал обычный уровень. Анализ образца вредоносного программного обеспечения показал, что оно использует DNS-туннелирование для передачи данных. Корреляция данных из различных источников позволила установить, какие данные передавались и на какие домены.
Результаты. Установлено, что хищение данных осуществлялось через вредоносное программное обеспечение с использованием DNS-туннелирования. Определены время передачи, объем похищенных данных, домены, использованные для передачи. Выявлены признаки компрометации рабочей станции. Сетевая экспертиза журналов DNS-сервера позволила выявить скрытый канал передачи данных, несмотря на использование легитимного протокола.
Значение для практики. Кейс демонстрирует методы выявления скрытых каналов передачи данных через DNS. Сетевая экспертиза позволила обнаружить аномалии в DNS-трафике и установить факт хищения данных.
Кейс 9. Хищение информации из системы электронного документооборота через веб-интерфейс
Фабула дела. Из системы электронного документооборота организации были похищены конфиденциальные документы. Служба безопасности установила, что доступ осуществлялся через веб-интерфейс с использованием легальной учетной записи. Потерпевшая сторона представила журналы веб-сервера, журналы системы документооборота, а также данные о сетевой активности.
Объекты исследования. Журналы веб-сервера Nginx; журналы системы электронного документооборота; журналы базы данных; данные о сетевых соединениях; журналы системы аутентификации.
Ход исследования. Анализ журналов веб-сервера показал, что в течение нескольких дней осуществлялись запросы к веб-интерфейсу системы документооборота с одного IP-адреса. Запросы содержали параметры, указывающие на выгрузку документов в различных форматах. Анализ журналов системы документооборота показал, что в те же периоды осуществлялась выгрузка документов, к которым у пользователя не было прямого доступа. Анализ журналов базы данных показал, что выполнялись запросы на выборку документов по критериям, не соответствующим штатной работе. Анализ данных о сетевых соединениях показал, что запросы поступали с IP-адреса, принадлежащего домашнему интернет-провайдеру. Анализ журналов системы аутентификации показал, что вход в систему осуществлялся с использованием легальной учетной записи, однако время входа не соответствовало рабочему графику сотрудника.
Результаты. Установлено, что хищение документов осуществлялось через веб-интерфейс системы документооборота с использованием легальной учетной записи. Определены время доступа, IP-адрес клиента, объем похищенных документов. Выявлены признаки использования учетной записи с устройства, не принадлежащего сотруднику. Компьютерно сетевая экспертиза журналов веб-сервера и системы документооборота позволила восстановить картину доступа и установить факт хищения.
Значение для практики. Кейс иллюстрирует методы анализа журналов веб-сервера и приложений при расследовании хищений через веб-интерфейсы. Сетевая экспертиза позволила выявить аномалии в поведении пользователя и установить факт несанкционированного доступа.
Кейс 10. Кража данных из мессенджера через компрометацию учетной записи
Фабула дела. Из корпоративного мессенджера организации были похищены конфиденциальные сообщения и файлы. Служба безопасности установила, что доступ осуществлялся с использованием скомпрометированной учетной записи. Потерпевшая сторона представила журналы мессенджера, журналы сервера, а также данные о сетевой активности.
Объекты исследования. Журналы корпоративного мессенджера; журналы сервера мессенджера; данные о сетевых соединениях; журналы системы аутентификации; конфигурация сервера мессенджера.
Ход исследования. Анализ журналов мессенджера показал, что с одной из учетных записей осуществлялись множественные запросы на выгрузку истории сообщений и файлов. Запросы поступали с IP-адресов, принадлежащих разным провайдерам. Анализ журналов сервера мессенджера показал, что в те же периоды осуществлялась передача больших объемов данных. Анализ данных о сетевых соединениях показал, что соединения устанавливались с устройств, не зарегистрированных в корпоративной сети. Анализ журналов системы аутентификации показал, что вход в систему осуществлялся с использованием легальной учетной записи, однако с устройства, не принадлежащего сотруднику. Анализ конфигурации сервера мессенджера показал, что возможность выгрузки истории сообщений не была ограничена для данной учетной записи.
Результаты. Установлено, что хищение сообщений и файлов осуществлялось через скомпрометированную учетную запись мессенджера. Определены время доступа, IP-адреса клиентов, объем похищенных данных. Выявлены признаки использования учетной записи с устройства, не принадлежащего сотруднику. Сетевая экспертиза журналов мессенджера позволила установить механизм доступа и идентифицировать устройство, с которого осуществлялось подключение.
Значение для практики. Кейс демонстрирует особенности производства сетевой экспертизы мессенджеров. Компьютерно сетевая экспертиза позволила выявить факт компрометации учетной записи и установить объем похищенных данных, несмотря на использование шифрования.
Глава 12. Требования к экспертам, которые выполняют сетевые экспертизы
12.1. Общая характеристика требований к эксперту
Эксперт, выполняющий сетевые экспертизы, представляет собой ключевую фигуру в процессе установления фактических обстоятельств, имеющих доказательственное значение по уголовным делам о хищении информации. Специфика данного вида экспертной деятельности предъявляет к эксперту комплекс требований, которые условно можно разделить на несколько групп: процессуальные требования, квалификационные требования, профессионально-этические требования, организационные требования и требования к постоянному профессиональному развитию.
Процессуальные требования определяются нормами уголовно-процессуального, гражданско-процессуального и арбитражно-процессуального законодательства, регулирующими статус эксперта, его права, обязанности и ответственность. Квалификационные требования определяются характером специальных знаний, необходимых для производства сетевой экспертизы. Профессионально-этические требования определяются нормами профессиональной этики эксперта. Организационные требования определяются условиями, в которых осуществляется экспертная деятельность. Требования к постоянному профессиональному развитию определяются динамичным характером сетевых технологий.
Сетевая экспертиза как направление судебно-экспертной деятельности предъявляет к эксперту особые требования, обусловленные сложностью объектов исследования, многообразием методов анализа, необходимостью работы с большими объемами данных, необходимостью взаимодействия с различными субъектами. Компьютерно сетевая экспертиза требует от эксперта не только глубоких знаний в области сетевых технологий, но и понимания правовых аспектов, умения работать с процессуальными документами, способности формулировать обоснованные и понятные выводы.
12.2. Процессуальные требования к эксперту
Процессуальные требования к эксперту, выполняющему сетевые экспертизы, включают: наличие процессуального статуса эксперта; соблюдение требований процессуального законодательства; предупреждение об уголовной ответственности за дачу заведомо ложного заключения; соблюдение прав и обязанностей эксперта.
Эксперт приобретает свой процессуальный статус на основании постановления следователя или определения суда о назначении экспертизы. С этого момента эксперт обязан: явиться по вызову; ознакомиться с материалами; провести исследование; дать заключение. Эксперт не вправе: отказаться от производства экспертизы без уважительных причин; разглашать данные предварительного расследования; самостоятельно собирать материалы; вступать в контакты с участниками процесса без разрешения следователя.
Процессуальные требования также включают: обязанность эксперта заявить самоотвод при наличии обстоятельств, исключающих его участие в деле; обязанность эксперта представить заключение в письменной форме; обязанность эксперта дать пояснения по заключению; обязанность эксперта явиться в суд по вызову.
Сетевая экспертиза как процессуальное действие требует от эксперта строгого соблюдения процессуальных норм, поскольку нарушение этих норм может привести к признанию заключения недопустимым доказательством. Эксперт должен понимать процессуальное значение своих действий и их последствий.
12.3. Квалификационные требования к эксперту
Квалификационные требования к эксперту, выполняющему сетевые экспертизы, включают: наличие высшего образования; наличие специальных знаний; наличие практического опыта; наличие навыков работы с инструментальными средствами.
12.3.1. Требования к базовому образованию
Эксперт, выполняющий сетевые экспертизы, должен иметь высшее образование в области информационных технологий, информационной безопасности, компьютерной криминалистики, телекоммуникаций или смежных областей. Базовое образование обеспечивает формирование фундаментальных знаний, необходимых для понимания принципов функционирования сетей, протоколов передачи данных, методов защиты информации.
Предпочтительными направлениями подготовки являются: «Информационная безопасность», «Компьютерная безопасность», «Информатика и вычислительная техника», «Телекоммуникации», «Прикладная математика и информатика». Вместе с тем следует отметить, что наличие диплома само по себе не гарантирует достаточной квалификации, поскольку образовательные программы не всегда в полной мере учитывают специфику судебно-экспертной деятельности.
12.3.2. Требования к специальным знаниям
Эксперт, выполняющий сетевые экспертизы, должен обладать специальными знаниями в следующих областях:
Сетевые технологии. Знание моделей OSI и TCP/IP, принципов функционирования сетевых протоколов, архитектуры сетей, методов маршрутизации и коммутации. Понимание особенностей работы локальных, глобальных, беспроводных сетей.
Протоколы передачи данных. Знание протоколов прикладного уровня (HTTP, HTTPS, SMTP, IMAP, POP3, FTP, SSH, DNS, DHCP), транспортного уровня (TCP, UDP, QUIC), сетевого уровня (IP, ICMP, GRE), канального уровня (Ethernet, Wi-Fi, Bluetooth). Понимание особенностей работы протоколов туннелирования (VPN, прокси, Tor).
Почтовые технологии. Знание принципов работы почтовых серверов, форматов почтовых сообщений, структуры SMTP/IMAP-заголовков, методов аутентификации почты (SPF, DKIM, DMARC). Понимание особенностей работы почтовых клиентов.
Технологии VPN и прокси. Знание принципов работы VPN-шлюзов, прокси-серверов, методов анонимизации. Понимание особенностей работы протоколов PPTP, L2TP, IPsec, OpenVPN, WireGuard, SSTP. Знание методов выявления средств анонимизации.
Информационная безопасность. Знание методов защиты информации, систем обнаружения вторжений, методов шифрования, методов аутентификации и авторизации. Понимание принципов работы вредоносного программного обеспечения.
Компьютерная криминалистика. Знание методов сбора, сохранения, анализа цифровых доказательств. Понимание принципов работы с носителями информации, методов восстановления данных, методов анализа файловых систем.
Правовые аспекты. Знание норм процессуального законодательства, регулирующих производство экспертиз. Понимание прав и обязанностей эксперта, требований к заключению эксперта. Знание законодательства об информации, информационных технологиях и защите информации.
12.3.3. Требования к практическому опыту
Эксперт, выполняющий сетевые экспертизы, должен обладать практическим опытом в следующих областях:
Опыт работы с сетевым оборудованием. Настройка маршрутизаторов, коммутаторов, межсетевых экранов, VPN-шлюзов, прокси-серверов. Понимание особенностей работы с оборудованием различных производителей.
Опыт работы с операционными системами. Работа с Windows, Linux, macOS, Android, iOS. Понимание особенностей файловых систем, журналирования, сетевых настроек.
Опыт работы с инструментальными средствами. Владение инструментами захвата и анализа трафика (Wireshark, tcpdump), анализа логов (grep, awk, Splunk, ELK Stack), анализа сетевых соединений (nfdump, flow-tools), восстановления данных (Foremost, Scalpel, PhotoRec).
Опыт производства экспертиз. Участие в производстве компьютерно-технических и сетевых экспертиз. Понимание особенностей оформления заключений, взаимодействия со следователем, оценки результатов.
12.3.4. Требования к навыкам работы с инструментальными средствами
Эксперт должен владеть следующими категориями инструментальных средств:
Средства захвата трафика. tcpdump, Wireshark, tshark, dumpcap. Эксперт должен уметь: настраивать фильтры захвата; сохранять трафик в файлы; анализировать захваченные пакеты.
Средства анализа трафика. Wireshark, NetworkMiner, Xplico, tcpflow. Эксперт должен уметь: анализировать протоколы; восстанавливать сессии; извлекать данные.
Средства анализа логов. grep, awk, sed, Splunk, ELK Stack, LogParser. Эксперт должен уметь: фильтровать записи; извлекать данные; строить отчеты.
Средства анализа соединений. nfdump, flow-tools, SiLK. Эксперт должен уметь: анализировать потоки; выявлять аномалии; строить графики.
Средства восстановления данных. Foremost, Scalpel, PhotoRec, TestDisk. Эксперт должен уметь: восстанавливать удаленные файлы; анализировать файловые системы.
Средства анализа почты. Email Header Analyzer, MailXaminer, почтовые клиенты. Эксперт должен уметь: анализировать заголовки; извлекать вложения; восстанавливать сообщения.
Средства виртуализации. VMware, VirtualBox, QEMU. Эксперт должен уметь: создавать виртуальные машины; запускать исследуемое программное обеспечение в изолированной среде.
12.4. Требования к профессионально-этическим качествам эксперта
Профессионально-этические требования к эксперту, выполняющему сетевые экспертизы, включают: объективность, беспристрастность, независимость, честность, ответственность, конфиденциальность.
Объективность означает, что эксперт должен проводить исследование всесторонне, полно и непредвзято, не допуская влияния личных симпатий или антипатий, не поддаваясь давлению со стороны заинтересованных лиц.
Беспристрастность означает, что эксперт должен относиться ко всем участникам процесса одинаково, не оказывая предпочтения ни одной из сторон.
Независимость означает, что эксперт должен быть свободен от любого внешнего влияния, которое могло бы повлиять на его выводы. Эксперт не вправе принимать указания от кого-либо по вопросам, относящимся к его компетенции.
Честность означает, что эксперт должен добросовестно выполнять свои обязанности, не допуская искажения результатов исследования, не скрывая выявленные противоречия.
Ответственность означает, что эксперт должен осознавать последствия своих выводов, не допускать необоснованных заключений, не выходить за пределы своей компетенции.
Конфиденциальность означает, что эксперт должен соблюдать тайну следствия, не разглашать сведения, ставшие известными в связи с производством экспертизы, не использовать полученные данные в личных целях.
Этические требования к эксперту, выполняющему компьютерно сетевую экспертизу, особенно важны, поскольку эксперт работает с конфиденциальной информацией, персональными данными, коммерческой тайной. Нарушение этических норм может привести к серьезным последствиям как для участников процесса, так и для самого эксперта.
12.5. Требования к организационным условиям деятельности эксперта
Организационные требования к деятельности эксперта, выполняющего сетевые экспертизы, включают: наличие рабочего места, оснащенного необходимым оборудованием; наличие доступа к инструментальным средствам; наличие возможности работы с большими объемами данных; наличие возможности взаимодействия с другими специалистами.
Рабочее место эксперта должно быть оснащено: высокопроизводительной рабочей станцией; средствами хранения данных большого объема; средствами захвата трафика; средствами анализа данных; средствами защиты информации.
Доступ к инструментальным средствам предполагает наличие лицензионного программного обеспечения, а также свободно распространяемых инструментов. Эксперт должен иметь возможность обновлять инструментальные средства, использовать новые версии.
Возможность работы с большими объемами данных предполагает наличие: достаточного объема дискового пространства; достаточного объема оперативной памяти; средств обработки больших данных; средств визуализации.
Возможность взаимодействия с другими специалистами предполагает: наличие контактов с экспертами в смежных областях; наличие контактов с администраторами сетей; наличие контактов с операторами связи; наличие контактов с производителями оборудования и программного обеспечения.
12.6. Требования к постоянному профессиональному развитию
Динамичный характер сетевых технологий обусловливает необходимость постоянного профессионального развития эксперта. Требования к профессиональному развитию включают: участие в образовательных мероприятиях; изучение новых технологий; изучение новых методов анализа; изучение новых инструментальных средств; участие в профессиональных сообществах.
Участие в образовательных мероприятиях предполагает: прохождение курсов повышения квалификации; участие в семинарах, конференциях, вебинарах; прохождение стажировок.
Изучение новых технологий предполагает: отслеживание изменений в области сетевых протоколов; отслеживание изменений в области информационной безопасности; отслеживание изменений в области средств анонимизации.
Изучение новых методов анализа предполагает: освоение новых методов анализа трафика; освоение новых методов анализа логов; освоение новых методов корреляции данных.
Изучение новых инструментальных средств предполагает: освоение новых версий существующих инструментов; освоение новых инструментов; оценку применимости инструментов для решения экспертных задач.
Участие в профессиональных сообществах предполагает: обмен опытом с коллегами; участие в обсуждениях; публикацию результатов исследований.
12.7. Требования к знаниям в области правовых аспектов
Эксперт, выполняющий сетевые экспертизы, должен обладать знаниями в области правовых аспектов экспертной деятельности. Эти знания включают: знание процессуального законодательства; знание законодательства об информации; знание законодательства о связи; знание законодательства о персональных данных; знание законодательства об оперативно-розыскной деятельности.
Знание процессуального законодательства предполагает: понимание порядка назначения экспертизы; понимание прав и обязанностей эксперта; понимание требований к заключению эксперта; понимание порядка оценки заключения.
Знание законодательства об информации предполагает: понимание правовых режимов информации; понимание ответственности за неправомерный доступ к информации; понимание требований к защите информации.
Знание законодательства о связи предполагает: понимание порядка получения информации от операторов связи; понимание требований к сохранению тайны связи; понимание правового статуса операторов связи.
Знание законодательства о персональных данных предполагает: понимание требований к обработке персональных данных; понимание прав субъектов персональных данных; понимание ответственности за нарушение требований.
Знание законодательства об оперативно-розыскной деятельности предполагает: понимание различий между экспертизой и оперативно-розыскной деятельностью; понимание порядка использования результатов оперативно-розыскной деятельности.
12.8. Требования к навыкам формулирования выводов
Эксперт, выполняющий сетевые экспертизы, должен обладать навыками формулирования выводов, которые должны быть: обоснованными, четкими, конкретными, понятными, полными.
Обоснованность выводов означает, что каждый вывод должен быть подкреплен результатами исследования, изложенными в исследовательской части заключения.
Четкость выводов означает, что выводы должны быть сформулированы ясно, без двусмысленностей, с использованием однозначных терминов.
Конкретность выводов означает, что выводы должны содержать конкретные ответы на поставленные вопросы, а не общие рассуждения.
Понятность выводов означает, что выводы должны быть понятны лицам, не обладающими специальными знаниями, в том числе следователю, суду, участникам процесса.
Полнота выводов означает, что выводы должны содержать ответы на все поставленные вопросы, а при невозможности решения вопроса — обоснование отказа.
Эксперт должен уметь формулировать выводы различных видов: категорические и вероятные; утвердительные и отрицательные; альтернативные и условные. При формулировании выводов эксперт должен учитывать особенности сетевой экспертизы, связанные с возможной неполнотой данных, использованием средств анонимизации, применением шифрования.
12.9. Требования к навыкам работы с процессуальными документами
Эксперт, выполняющий сетевые экспертизы, должен обладать навыками работы с процессуальными документами: постановлением о назначении экспертизы; протоколами следственных действий; запросами; ходатайствами; заключением эксперта.
Работа с постановлением о назначении экспертизы предполагает: понимание вопросов, поставленных перед экспертом; понимание объектов исследования; понимание материалов, представленных эксперту; выявление недостатков постановления.
Работа с протоколами следственных действий предполагает: понимание обстоятельств изъятия объектов; понимание условий хранения объектов; выявление противоречий.
Работа с запросами предполагает: формулирование запросов к операторам связи, администраторам сетей, производителям оборудования; понимание порядка направления запросов.
Работа с ходатайствами предполагает: формулирование ходатайств о предоставлении дополнительных материалов; формулирование ходатайств о проведении следственных действий.
Работа с заключением эксперта предполагает: оформление заключения в соответствии с требованиями; подготовку иллюстративных материалов; подготовку приложений.
12.10. Требования к навыкам взаимодействия с участниками процесса
Эксперт, выполняющий сетевые экспертизы, должен обладать навыками взаимодействия с участниками процесса: следователем, судом, защитником, потерпевшим, обвиняемым.
Взаимодействие со следователем предполагает: консультирование по вопросам назначения экспертизы; формулирование предложений по вопросам; информирование о ходе исследования; дачу пояснений по заключению.
Взаимодействие с судом предполагает: дачу пояснений по заключению; ответы на вопросы; участие в допросе.
Взаимодействие с защитником предполагает: соблюдение принципа состязательности; предоставление возможности ознакомления с заключением; ответы на вопросы.
Взаимодействие с потерпевшим предполагает: соблюдение прав потерпевшего; предоставление информации о ходе исследования в пределах компетенции.
Взаимодействие с обвиняемым предполагает: соблюдение прав обвиняемого; предоставление возможности ознакомления с заключением; ответы на вопросы.
Эксперт должен понимать, что его взаимодействие с участниками процесса ограничено рамками процессуального законодательства. Эксперт не вправе: вступать в контакты с участниками процесса без разрешения следователя; разглашать данные предварительного расследования; давать правовые оценки.
12.11. Требования к навыкам работы с большими объемами данных
Сетевые экспертизы часто связаны с необходимостью работы с большими объемами данных: гигабайтами логов, миллионами сетевых пакетов, терабайтами трафика. Эксперт должен обладать навыками работы с большими объемами данных, включая: навыки фильтрации данных; навыки агрегации данных; навыки визуализации данных; навыки автоматизации обработки.
Навыки фильтрации данных предполагают: умение использовать инструменты фильтрации (grep, awk, sed); умение формулировать условия фильтрации; умение оптимизировать фильтрацию.
Навыки агрегации данных предполагают: умение группировать данные; умение вычислять статистические характеристики; умение строить сводные таблицы.
Навыки визуализации данных предполагают: умение строить графики; умение строить диаграммы; умение строить схемы.
Навыки автоматизации обработки предполагают: умение писать скрипты; умение использовать средства автоматизации; умение оптимизировать процессы обработки.
12.12. Требования к навыкам работы с шифрованными данными
Сетевые экспертизы часто связаны с необходимостью работы с шифрованными данными. Эксперт должен обладать навыками работы с шифрованными данными, включая: понимание принципов шифрования; понимание методов анализа шифрованного трафика; понимание методов получения ключей шифрования; понимание ограничений анализа шифрованных данных.
Понимание принципов шифрования предполагает: знание симметричных и асимметричных алгоритмов; знание протоколов шифрования (TLS, IPsec, SSH); знание методов управления ключами.
Понимание методов анализа шифрованного трафика предполагает: знание методов анализа метаданных; знание методов анализа характеристик трафика; знание методов выявления аномалий.
Понимание методов получения ключей шифрования предполагает: знание методов извлечения ключей из памяти; знание методов подбора паролей; знание методов использования уязвимостей.
Понимание ограничений анализа шифрованных данных предполагает: осознание невозможности анализа содержимого без ключей; осознание ограниченности методов криптоанализа; осознание необходимости формулирования выводов с учетом ограничений.
12.13. Требования к навыкам работы с данными облачных сервисов
Сетевые экспертизы часто связаны с необходимостью работы с данными облачных сервисов. Эксперт должен обладать навыками работы с данными облачных сервисов, включая: понимание архитектуры облачных сервисов; понимание моделей обслуживания (IaaS, PaaS, SaaS); понимание методов получения данных от провайдеров; понимание ограничений доступа к данным.
Понимание архитектуры облачных сервисов предполагает: знание принципов виртуализации; знание принципов распределенного хранения; знание принципов обеспечения безопасности.
Понимание моделей обслуживания предполагает: знание различий между IaaS, PaaS, SaaS; знание особенностей каждой модели; знание влияния модели на доступность данных.
Понимание методов получения данных от провайдеров предполагает: знание порядка направления запросов; знание требований к запросам; знание возможностей провайдеров.
Понимание ограничений доступа к данным предполагает: осознание возможного отсутствия доступа к данным; осознание возможного удаления данных; осознание возможного изменения данных.
12.14. Требования к навыкам работы с данными мобильных устройств
Сетевые экспертизы часто связаны с необходимостью работы с данными мобильных устройств. Эксперт должен обладать навыками работы с данными мобильных устройств, включая: понимание архитектуры мобильных платформ; понимание методов извлечения данных; понимание ограничений доступа к данным.
Понимание архитектуры мобильных платформ предполагает: знание особенностей Android и iOS; знание особенностей файловых систем; знание особенностей журналирования.
Понимание методов извлечения данных предполагает: знание методов физического извлечения; знание методов логического извлечения; знание методов извлечения через резервные копии.
Понимание ограничений доступа к данным предполагает: осознание возможного шифрования; осознание возможной блокировки; осознание возможного удаленного управления.
12.15. Требования к навыкам работы с данными приложений
Сетевые экспертизы часто связаны с необходимостью работы с данными приложений. Эксперт должен обладать навыками работы с данными приложений, включая: понимание архитектуры приложений; понимание методов анализа логов; понимание методов анализа данных.
Понимание архитектуры приложений предполагает: знание клиент-серверной архитектуры; знание архитектуры веб-приложений; знание архитектуры мобильных приложений.
Понимание методов анализа логов предполагает: знание форматов логов; знание методов фильтрации; знание методов корреляции.
Понимание методов анализа данных предполагает: знание методов анализа баз данных; знание методов анализа файлов; знание методов анализа сетевых соединений.
12.16. Требования к навыкам работы с данными систем защиты информации
Сетевые экспертизы часто связаны с необходимостью работы с данными систем защиты информации. Эксперт должен обладать навыками работы с данными систем защиты информации, включая: понимание принципов работы систем обнаружения вторжений; понимание принципов работы систем предотвращения вторжений; понимание принципов работы систем анализа трафика.
Понимание принципов работы систем обнаружения вторжений предполагает: знание сигнатурного анализа; знание аномального анализа; знание поведенческого анализа.
Понимание принципов работы систем предотвращения вторжений предполагает: знание методов блокировки; знание методов фильтрации; знание методов карантина.
Понимание принципов работы систем анализа трафика предполагает: знание методов глубокого анализа пакетов; знание методов анализа потоков; знание методов анализа приложений.
12.17. Требования к навыкам работы с данными систем журналирования
Сетевые экспертизы часто связаны с необходимостью работы с данными систем журналирования. Эксперт должен обладать навыками работы с данными систем журналирования, включая: понимание форматов журналов; понимание методов сбора журналов; понимание методов анализа журналов.
Понимание форматов журналов предполагает: знание текстовых форматов; знание бинарных форматов; знание структурированных форматов (JSON, XML).
Понимание методов сбора журналов предполагает: знание методов централизованного сбора; знание методов агентского сбора; знание методов безагентского сбора.
Понимание методов анализа журналов предполагает: знание методов поиска; знание методов корреляции; знание методов визуализации.
12.18. Требования к навыкам работы с данными систем виртуализации
Сетевые экспертизы часто связаны с необходимостью работы с данными систем виртуализации. Эксперт должен обладать навыками работы с данными систем виртуализации, включая: понимание архитектуры систем виртуализации; понимание методов анализа виртуальных машин; понимание методов анализа виртуальных сетей.
Понимание архитектуры систем виртуализации предполагает: знание гипервизоров; знание виртуальных машин; знание виртуальных сетей.
Понимание методов анализа виртуальных машин предполагает: знание методов извлечения данных; знание методов анализа снимков; знание методов анализа конфигураций.
Понимание методов анализа виртуальных сетей предполагает: знание методов анализа трафика; знание методов анализа конфигураций; знание методов анализа журналов.
12.19. Требования к навыкам работы с данными контейнеров
Сетевые экспертизы часто связаны с необходимостью работы с данными контейнеров. Эксперт должен обладать навыками работы с данными контейнеров, включая: понимание архитектуры контейнеров; понимание методов анализа контейнеров; понимание методов анализа оркестрации.
Понимание архитектуры контейнеров предполагает: знание Docker; знание Kubernetes; знание контейнерных сетей.
Понимание методов анализа контейнеров предполагает: знание методов извлечения данных; знание методов анализа образов; знание методов анализа журналов.
Понимание методов анализа оркестрации предполагает: знание методов анализа конфигураций; знание методов анализа журналов; знание методов анализа сетевых соединений.
12.20. Требования к навыкам работы с данными систем машинного обучения
Сетевые экспертизы могут быть связаны с необходимостью работы с данными систем машинного обучения. Эксперт должен обладать навыками работы с данными систем машинного обучения, включая: понимание принципов машинного обучения; понимание методов анализа данных; понимание ограничений методов.
Понимание принципов машинного обучения предполагает: знание основных алгоритмов; знание методов обучения; знание методов оценки.
Понимание методов анализа данных предполагает: знание методов классификации; знание методов кластеризации; знание методов выявления аномалий.
Понимание ограничений методов предполагает: осознание возможных ошибок; осознание необходимости проверки; осознание необходимости интерпретации.
Глава 13. Судебная или независимая экспертиза – все за и против, все плюсы и минусы
13.1. Постановка проблемы выбора формы производства экспертизы
При расследовании уголовных дел о хищении информации, совершенных с использованием мобильных устройств, персональных компьютеров, серверов и приложений, перед следователем, судом и участниками процесса неизбежно встает вопрос о выборе формы производства экспертизы. Существуют две основные формы: судебная экспертиза, производимая государственным экспертным учреждением по постановлению следователя или определению суда, и независимая экспертиза, производимая негосударственной экспертной организацией или частным экспертом по инициативе заинтересованного лица или по договору.
Выбор между этими формами не является произвольным. Он определяется рядом факторов: характером исследуемых объектов, сложностью поставленных задач, сроками производства, материальными возможностями сторон, доверием к государственным или негосударственным экспертным учреждениям, тактическими соображениями участников процесса. Каждая из форм имеет свои преимущества и недостатки, которые необходимо учитывать при планировании экспертного исследования.
Сетевая экспертиза как направление судебно-экспертной деятельности может производиться как в государственных экспертных учреждениях, так и в негосударственных экспертных организациях. Однако специфика данного вида экспертизы накладывает отпечаток на выбор формы ее производства. Это связано с необходимостью использования специализированного оборудования, программного обеспечения, а также с необходимостью обеспечения сохранности цифровых доказательств, которые могут быть легко изменены или утрачены.
Компьютерно сетевая экспертиза предъявляет особые требования к условиям производства, поскольку работа с сетевыми данными требует не только специальных знаний, но и специальной инфраструктуры, которая не всегда доступна негосударственным экспертным организациям. Вместе с тем негосударственные экспертные организации обладают большей гибкостью, возможностью привлечения узких специалистов, оперативностью производства.
13.2. Понятие судебной экспертизы
Судебная экспертиза представляет собой процессуальное действие, состоящее в исследовании экспертом по заданию следователя или суда материалов уголовного, гражданского, арбитражного или административного дела с целью установления фактических обстоятельств, имеющих доказательственное значение. Судебная экспертиза производится государственными экспертными учреждениями или иными экспертными организациями, а также частными экспертами, обладающими специальными знаниями.
Судебная экспертиза назначается постановлением следователя, дознавателя или определением суда. Эксперт, которому поручено производство экспертизы, предупреждается об уголовной ответственности за дачу заведомо ложного заключения. Заключение эксперта является доказательством по делу и оценивается наряду с другими доказательствами.
Судебная экспертиза характеризуется следующими признаками: процессуальная форма назначения и производства; обязательность для эксперта, которому поручено производство; предупреждение об уголовной ответственности; доказательственное значение заключения.
13.3. Понятие независимой экспертизы
Независимая экспертиза представляет собой исследование, производимое негосударственной экспертной организацией или частным экспертом по инициативе заинтересованного лица или по договору. Независимая экспертиза не имеет процессуальной формы, характерной для судебной экспертизы, и ее результаты не являются доказательствами по делу в строгом процессуальном смысле.
Независимая экспертиза может производиться: по инициативе потерпевшего; по инициативе обвиняемого; по инициативе защитника; по инициативе представителя; по договору с организацией. Результаты независимой экспертизы могут быть использованы: для обоснования ходатайства о назначении судебной экспертизы; для оценки результатов судебной экспертизы; для подготовки к допросу эксперта; для обоснования позиции стороны.
Независимая экспертиза характеризуется следующими признаками: отсутствие процессуальной формы; договорный характер; отсутствие предупреждения об уголовной ответственности; возможность использования результатов в качестве вспомогательного материала.
13.4. Сравнительная характеристика судебной и независимой экспертизы
Сравнительная характеристика судебной и независимой экспертизы может быть проведена по следующим критериям: процессуальный статус; порядок назначения; субъект производства; предупреждение об ответственности; доказательственное значение; сроки производства; стоимость; доступность; независимость; возможность привлечения узких специалистов; возможность использования специализированного оборудования; возможность обжалования; возможность проверки.
Процессуальный статус. Судебная экспертиза имеет процессуальный статус, ее результаты являются доказательствами. Независимая экспертиза не имеет процессуального статуса, ее результаты не являются доказательствами.
Порядок назначения. Судебная экспертиза назначается постановлением следователя или определением суда. Независимая экспертиза производится по инициативе заинтересованного лица или по договору.
Субъект производства. Судебная экспертиза производится государственным экспертным учреждением или иным экспертным учреждением, которому поручено производство. Независимая экспертиза производится негосударственной экспертной организацией или частным экспертом.
Предупреждение об ответственности. Эксперт, производящий судебную экспертизу, предупреждается об уголовной ответственности за дачу заведомо ложного заключения. Эксперт, производящий независимую экспертизу, такой ответственности не несет.
Доказательственное значение. Заключение судебной экспертизы является доказательством. Заключение независимой экспертизы доказательством не является.
Сроки производства. Судебная экспертиза производится в сроки, установленные процессуальным законодательством. Независимая экспертиза производится в сроки, установленные договором.
Стоимость. Судебная экспертиза производится за счет средств государства или за счет средств участников процесса. Независимая экспертиза производится за счет средств заказчика.
Доступность. Судебная экспертиза доступна для всех участников процесса. Независимая экспертиза доступна для тех, кто может оплатить ее производство.
Независимость. Судебная экспертиза производится экспертом, независимым от сторон. Независимая экспертиза производится экспертом, независимым от государства, но зависимым от заказчика.
Возможность привлечения узких специалистов. Судебная экспертиза производится экспертами, штат которых ограничен. Независимая экспертиза позволяет привлекать узких специалистов.
Возможность использования специализированного оборудования. Судебная экспертиза производится с использованием оборудования государственных экспертных учреждений. Независимая экспертиза может использовать оборудование заказчика.
Возможность обжалования. Заключение судебной экспертизы может быть обжаловано в установленном порядке. Заключение независимой экспертизы не подлежит обжалованию.
Возможность проверки. Заключение судебной экспертизы может быть проверено путем назначения дополнительной или повторной экспертизы. Заключение независимой экспертизы может быть проверено путем назначения судебной экспертизы.
13.5. Плюсы и минусы судебной экспертизы
Плюсы судебной экспертизы:
Процессуальная легитимность. Судебная экспертиза производится в установленной процессуальной форме, ее результаты являются доказательствами по делу.
Предупреждение об ответственности. Эксперт предупреждается об уголовной ответственности за дачу заведомо ложного заключения, что повышает достоверность выводов.
Независимость от сторон. Эксперт не зависит от сторон процесса, что обеспечивает объективность исследования.
Доступность для всех участников. Судебная экспертиза доступна для всех участников процесса, независимо от их материального положения.
Возможность проверки. Заключение судебной экспертизы может быть проверено путем назначения дополнительной или повторной экспертизы.
Использование государственной инфраструктуры. Судебная экспертиза производится с использованием инфраструктуры государственных экспертных учреждений, что обеспечивает надлежащие условия исследования.
Возможность получения дополнительных материалов. Эксперт, производящий судебную экспертизу, может ходатайствовать о предоставлении дополнительных материалов.
Обязательность для эксперта. Эксперт не вправе отказаться от производства судебной экспертизы без уважительных причин.
Минусы судебной экспертизы:
Загруженность экспертных учреждений. Государственные экспертные учреждения часто перегружены, что приводит к увеличению сроков производства экспертиз.
Ограниченность штата экспертов. Штат государственных экспертных учреждений ограничен, что не всегда позволяет привлечь узких специалистов.
Ограниченность оборудования. Государственные экспертные учреждения не всегда располагают современным оборудованием и программным обеспечением.
Бюрократизация. Процедура назначения и производства судебной экспертизы связана с бюрократическими формальностями.
Возможность давления. В отдельных случаях возможно давление на эксперта со стороны заинтересованных лиц.
Ограниченность сроков. Сроки производства судебной экспертизы ограничены процессуальным законодательством.
Невозможность выбора эксперта. Стороны не всегда могут выбрать эксперта, которому будет поручено производство экспертизы.
Ограниченность взаимодействия. Взаимодействие эксперта со сторонами ограничено процессуальными рамками.
13.6. Плюсы и минусы независимой экспертизы
Плюсы независимой экспертизы:
Оперативность. Независимая экспертиза производится в сроки, установленные договором, что позволяет получить результаты быстрее.
Возможность выбора эксперта. Заказчик может выбрать эксперта, которому будет поручено производство экспертизы.
Возможность привлечения узких специалистов. Независимая экспертиза позволяет привлекать узких специалистов, обладающих глубокими знаниями в конкретной области.
Возможность использования специализированного оборудования. Независимая экспертиза может использовать оборудование, недоступное государственным экспертным учреждениям.
Гибкость. Независимая экспертиза более гибка в выборе методов и подходов к исследованию.
Конфиденциальность. Независимая экспертиза позволяет обеспечить конфиденциальность исследования.
Возможность получения альтернативного мнения. Независимая экспертиза позволяет получить альтернативное мнение по спорным вопросам.
Возможность обоснования позиции. Результаты независимой экспертизы могут быть использованы для обоснования позиции стороны.
Минусы независимой экспертизы:
Отсутствие процессуального статуса. Результаты независимой экспертизы не являются доказательствами по делу.
Отсутствие предупреждения об ответственности. Эксперт не предупреждается об уголовной ответственности за дачу заведомо ложного заключения.
Зависимость от заказчика. Эксперт может быть зависим от заказчика, что влияет на объективность исследования.
Стоимость. Независимая экспертиза производится за счет заказчика, что делает ее недоступной для некоторых участников процесса.
Ограниченность доступа к материалам. Эксперт, производящий независимую экспертизу, может не иметь доступа ко всем материалам дела.
Невозможность получения дополнительных материалов. Эксперт не может ходатайствовать о предоставлении дополнительных материалов.
Возможность оспаривания. Результаты независимой экспертизы могут быть оспорены в суде.
Отсутствие гарантий качества. Качество независимой экспертизы не всегда гарантировано.
13.7. Сравнительная таблица плюсов и минусов
| Критерий | Судебная экспертиза | Независимая экспертиза |
|---|---|---|
| Процессуальный статус | Имеет | Не имеет |
| Доказательственное значение | Имеет | Не имеет |
| Порядок назначения | Постановление следователя, определение суда | Инициатива заинтересованного лица, договор |
| Предупреждение об ответственности | Да | Нет |
| Независимость от сторон | Высокая | Зависит от заказчика |
| Сроки производства | Установлены законодательством | Установлены договором |
| Стоимость | За счет государства или участников | За счет заказчика |
| Доступность | Для всех участников | Для платежеспособных |
| Возможность выбора эксперта | Ограничена | Широкая |
| Возможность привлечения узких специалистов | Ограничена | Широкая |
| Возможность использования специализированного оборудования | Ограничена | Широкая |
| Возможность обжалования | Есть | Нет |
| Возможность проверки | Есть | Есть |
| Конфиденциальность | Ограничена | Высокая |
| Гибкость | Ограничена | Высокая |
| Оперативность | Ограничена | Высокая |
| Бюрократизация | Высокая | Низкая |
| Возможность давления | Есть | Есть |
| Возможность получения дополнительных материалов | Есть | Ограничена |
| Обязательность для эксперта | Есть | Нет |
13.8. Плюсы и минусы судебной экспертизы применительно к сетевой экспертизе
Применительно к сетевой экспертизе судебная форма имеет следующие плюсы: возможность получения дополнительных материалов через следователя; возможность проведения следственных действий для получения данных от операторов связи, VPN-провайдеров, администраторов сетей; возможность использования инфраструктуры государственных экспертных учреждений; процессуальная легитимность результатов.
Вместе с тем судебная форма сетевой экспертизы имеет следующие минусы: загруженность экспертных учреждений, что приводит к увеличению сроков; ограниченность штата экспертов, обладающих специальными знаниями в области сетевых технологий; ограниченность оборудования и программного обеспечения; бюрократизация, затрудняющая оперативное производство.
Компьютерно сетевая экспертиза в судебной форме требует от эксперта знания процессуальных норм, умения работать с процессуальными документами, способности формулировать выводы, понятные для следователя и суда.
13.9. Плюсы и минусы независимой экспертизы применительно к сетевой экспертизе
Применительно к сетевой экспертизе независимая форма имеет следующие плюсы: возможность выбора эксперта, обладающего специальными знаниями в области сетевых технологий; возможность привлечения узких специалистов; возможность использования специализированного оборудования и программного обеспечения; оперативность производства; гибкость в выборе методов исследования.
Вместе с тем независимая форма сетевой экспертизы имеет следующие минусы: отсутствие процессуального статуса результатов; ограниченность доступа к материалам дела; невозможность получения дополнительных материалов через следователя; невозможность проведения следственных действий для получения данных от операторов связи, VPN-провайдеров, администраторов сетей; зависимость от заказчика.
Компьютерно сетевая экспертиза в независимой форме требует от эксперта знания не только технических, но и правовых аспектов, умения работать с материалами, представленными заказчиком, способности формулировать выводы, которые могут быть использованы для обоснования позиции стороны.
13.10. Критерии выбора формы производства сетевой экспертизы
Выбор формы производства сетевой экспертизы определяется следующими критериями: характер исследуемых объектов; сложность поставленных задач; сроки производства; материальные возможности сторон; доверие к государственным или негосударственным экспертным учреждениям; тактические соображения участников процесса.
Характер исследуемых объектов. Если объекты исследования требуют получения дополнительных материалов через следователя, предпочтительна судебная форма. Если объекты исследования доступны заказчику, возможна независимая форма.
Сложность поставленных задач. Если задачи требуют привлечения узких специалистов, предпочтительна независимая форма. Если задачи могут быть решены штатными экспертами, возможна судебная форма.
Сроки производства. Если сроки ограничены, предпочтительна независимая форма. Если сроки не ограничены, возможна судебная форма.
Материальные возможности сторон. Если сторона обладает достаточными средствами, возможна независимая форма. Если сторона не обладает средствами, возможна судебная форма.
Доверие к государственным или негосударственным экспертным учреждениям. Если сторона доверяет государственным экспертным учреждениям, предпочтительна судебная форма. Если сторона доверяет негосударственным экспертным организациям, возможна независимая форма.
Тактические соображения участников процесса. Если сторона заинтересована в получении альтернативного мнения, возможна независимая форма. Если сторона заинтересована в процессуальной легитимности, предпочтительна судебная форма.
13.11. Комбинированные формы производства сетевой экспертизы
На практике часто используются комбинированные формы производства сетевой экспертизы: сначала производится независимая экспертиза, результаты которой используются для обоснования ходатайства о назначении судебной экспертизы; затем производится судебная экспертиза, результаты которой используются в качестве доказательства.
Комбинированные формы позволяют: получить альтернативное мнение; обосновать ходатайство; проверить результаты судебной экспертизы; обеспечить процессуальную легитимность.
Компьютерно сетевая экспертиза в комбинированной форме требует от эксперта умения работать как с материалами, представленными заказчиком, так и с материалами, полученными через следователя.
13.12. Риски судебной экспертизы
Риски судебной сетевой экспертизы включают: риск увеличения сроков производства; риск недостаточной квалификации эксперта; риск ограниченности оборудования; риск бюрократизации; риск давления на эксперта; риск невозможности привлечения узких специалистов.
Для минимизации рисков необходимо: своевременно назначать экспертизу; правильно формулировать вопросы; предоставлять полные материалы; взаимодействовать с экспертом; при необходимости назначать дополнительную или повторную экспертизу.
13.13. Риски независимой экспертизы
Риски независимой сетевой экспертизы включают: риск отсутствия процессуального статуса; риск зависимости от заказчика; риск ограниченности доступа к материалам; риск невозможности получения дополнительных материалов; риск оспаривания результатов; риск отсутствия гарантий качества.
Для минимизации рисков необходимо: выбирать квалифицированного эксперта; предоставлять полные материалы; обеспечивать независимость эксперта; использовать результаты независимой экспертизы в сочетании с результатами судебной экспертизы.
13.14. Практические рекомендации по выбору формы производства сетевой экспертизы
Практические рекомендации по выбору формы производства сетевой экспертизы включают: оценку характера исследуемых объектов; оценку сложности поставленных задач; оценку сроков производства; оценку материальных возможностей; оценку доверия к экспертным учреждениям; оценку тактических соображений.
Оценка характера исследуемых объектов. Необходимо определить, доступны ли объекты исследования заказчику или требуется получение дополнительных материалов через следователя.
Оценка сложности поставленных задач. Необходимо определить, требуют ли задачи привлечения узких специалистов или могут быть решены штатными экспертами.
Оценка сроков производства. Необходимо определить, ограничены ли сроки производства.
Оценка материальных возможностей. Необходимо определить, обладает ли сторона достаточными средствами для оплаты независимой экспертизы.
Оценка доверия к экспертным учреждениям. Необходимо определить, доверяет ли сторона государственным или негосударственным экспертным учреждениям.
Оценка тактических соображений. Необходимо определить, заинтересована ли сторона в получении альтернативного мнения или в процессуальной легитимности.
13.15. Сравнительная таблица применения форм экспертизы по категориям дел
| Категория дела | Предпочтительная форма | Обоснование |
|---|---|---|
| Хищение информации из мобильного устройства | Судебная | Необходимость получения данных от оператора связи |
| Хищение информации из персонального компьютера | Комбинированная | Возможность самостоятельного анализа и необходимость процессуальной легитимности |
| Хищение информации с сервера | Судебная | Необходимость получения данных от администратора сервера |
| Хищение информации из приложения | Комбинированная | Возможность анализа данных приложения и необходимость процессуальной легитимности |
| Хищение информации из облачного сервиса | Судебная | Необходимость получения данных от облачного провайдера |
| Хищение информации через VPN | Судебная | Необходимость получения данных от VPN-провайдера |
| Хищение информации через прокси | Судебная | Необходимость получения данных от прокси-провайдера |
| Хищение информации через мессенджер | Комбинированная | Возможность анализа данных мессенджера и необходимость процессуальной легитимности |
| Хищение информации через электронную почту | Комбинированная | Возможность анализа заголовков и необходимость процессуальной легитимности |
| Хищение информации через веб-приложение | Комбинированная | Возможность анализа логов и необходимость процессуальной легитимности |
13.16. Сравнительная таблица применения форм экспертизы по субъектам инициирования
| Субъект инициирования | Предпочтительная форма | Обоснование |
|---|---|---|
| Следователь | Судебная | Процессуальная легитимность |
| Дознаватель | Судебная | Процессуальная легитимность |
| Суд | Судебная | Процессуальная легитимность |
| Потерпевший | Комбинированная | Возможность получения альтернативного мнения и обоснования ходатайства |
| Обвиняемый | Комбинированная | Возможность получения альтернативного мнения и обоснования ходатайства |
| Защитник | Комбинированная | Возможность получения альтернативного мнения и обоснования ходатайства |
| Представитель | Комбинированная | Возможность получения альтернативного мнения и обоснования ходатайства |
| Организация | Комбинированная | Возможность получения альтернативного мнения и обоснования позиции |
13.17. Сравнительная таблица применения форм экспертизы по срокам
| Сроки | Предпочтительная форма | Обоснование |
|---|---|---|
| Срочные | Независимая | Оперативность производства |
| Обычные | Судебная | Процессуальная легитимность |
| Длительные | Судебная | Возможность получения дополнительных материалов |
| Неограниченные | Комбинированная | Возможность получения альтернативного мнения и процессуальной легитимности |
13.18. Сравнительная таблица применения форм экспертизы по стоимости
| Стоимость | Предпочтительная форма | Обоснование |
|---|---|---|
| Низкая | Судебная | Производство за счет государства |
| Средняя | Комбинированная | Возможность выбора |
| Высокая | Независимая | Возможность привлечения узких специалистов |
| Неограниченная | Комбинированная | Возможность использования всех доступных средств |
13.19. Сравнительная таблица применения форм экспертизы по сложности
| Сложность | Предпочтительная форма | Обоснование |
|---|---|---|
| Простая | Судебная | Достаточность штатных экспертов |
| Средняя | Комбинированная | Возможность выбора |
| Сложная | Независимая | Возможность привлечения узких специалистов |
| Особо сложная | Комбинированная | Возможность использования всех доступных средств |
13.20. Сравнительная таблица применения форм экспертизы по доступности объектов
| Доступность объектов | Предпочтительная форма | Обоснование |
|---|---|---|
| Доступны заказчику | Независимая | Возможность самостоятельного анализа |
| Доступны через следователя | Судебная | Необходимость получения дополнительных материалов |
| Частично доступны | Комбинированная | Возможность сочетания форм |
| Недоступны | Судебная | Необходимость получения данных через следователя |
13.21. Сравнительная таблица применения форм экспертизы по доверию
| Доверие | Предпочтительная форма | Обоснование |
|---|---|---|
| К государственным учреждениям | Судебная | Процессуальная легитимность |
| К негосударственным организациям | Независимая | Возможность выбора эксперта |
| К конкретному эксперту | Независимая | Возможность выбора эксперта |
| Отсутствие доверия | Комбинированная | Возможность получения альтернативного мнения |
13.22. Сравнительная таблица применения форм экспертизы по тактическим соображениям
| Тактические соображения | Предпочтительная форма | Обоснование |
|---|---|---|
| Получение альтернативного мнения | Независимая | Возможность привлечения узких специалистов |
| Обоснование ходатайства | Независимая | Возможность получения альтернативного мнения |
| Проверка результатов | Комбинированная | Возможность сочетания форм |
| Обеспечение легитимности | Судебная | Процессуальная легитимность |
13.23. Сравнительная таблица применения форм экспертизы по видам сетевой экспертизы
| Вид сетевой экспертизы | Предпочтительная форма | Обоснование |
|---|---|---|
| Экспертиза логов почтовых серверов | Комбинированная | Возможность анализа логов и необходимость процессуальной легитимности |
| Экспертиза SMTP/IMAP-заголовков | Комбинированная | Возможность анализа заголовков и необходимость процессуальной легитимности |
| Экспертиза журналов VPN-шлюзов | Судебная | Необходимость получения данных от VPN-провайдера |
| Экспертиза журналов прокси-серверов | Судебная | Необходимость получения данных от прокси-провайдера |
| Экспертиза данных о сетевых соединениях | Судебная | Необходимость получения данных от оператора связи |
| Экспертиза дампов трафика | Комбинированная | Возможность анализа дампов и необходимость процессуальной легитимности |
| Экспертиза конфигураций сетевого оборудования | Комбинированная | Возможность анализа конфигураций и необходимость процессуальной легитимности |
| Экспертиза беспроводных соединений | Судебная | Необходимость получения данных от оператора связи |
| Экспертиза облачных сервисов | Судебная | Необходимость получения данных от облачного провайдера |
| Экспертиза мессенджеров | Комбинированная | Возможность анализа данных мессенджера и необходимость процессуальной легитимности |
13.24. Сравнительная таблица применения форм экспертизы по видам преступлений
| Вид преступления | Предпочтительная форма | Обоснование |
|---|---|---|
| Несанкционированный доступ | Судебная | Необходимость получения данных от администратора сети |
| Хищение информации | Комбинированная | Возможность анализа данных и необходимость процессуальной легитимности |
| Мошенничество | Комбинированная | Возможность анализа данных и необходимость процессуальной легитимности |
| Фишинг | Комбинированная | Возможность анализа заголовков и необходимость процессуальной легитимности |
| Распространение вредоносного ПО | Судебная | Необходимость получения данных от администратора сети |
| Нарушение тайны переписки | Судебная | Необходимость получения данных от оператора связи |
| Нарушение коммерческой тайны | Комбинированная | Возможность анализа данных и необходимость процессуальной легитимности |
13.25. Сравнительная таблица применения форм экспертизы по стадиям процесса
| Стадия процесса | Предпочтительная форма | Обоснование |
|---|---|---|
| Доследственная проверка | Независимая | Оперативность производства |
| Предварительное расследование | Комбинированная | Возможность сочетания форм |
| Судебное разбирательство | Судебная | Процессуальная легитимность |
| Апелляция | Комбинированная | Возможность получения альтернативного мнения |
| Кассация | Комбинированная | Возможность получения альтернативного мнения |
13.26. Сравнительная таблица применения форм экспертизы по участникам процесса
| Участник процесса | Предпочтительная форма | Обоснование |
|---|---|---|
| Следователь | Судебная | Процессуальная легитимность |
| Потерпевший | Комбинированная | Возможность получения альтернативного мнения |
| Обвиняемый | Комбинированная | Возможность получения альтернативного мнения |
| Защитник | Комбинированная | Возможность получения альтернативного мнения |
| Представитель | Комбинированная | Возможность получения альтернативного мнения |
| Суд | Судебная | Процессуальная легитимность |
| Эксперт | Комбинированная | Возможность использования всех доступных средств |
13.27. Сравнительная таблица применения форм экспертизы по видам доказательств
| Вид доказательства | Предпочтительная форма | Обоснование |
|---|---|---|
| Логи почтовых серверов | Комбинированная | Возможность анализа и необходимость легитимности |
| SMTP/IMAP-заголовки | Комбинированная | Возможность анализа и необходимость легитимности |
| Журналы VPN-шлюзов | Судебная | Необходимость получения данных от VPN-провайдера |
| Журналы прокси-серверов | Судебная | Необходимость получения данных от прокси-провайдера |
| Данные о сетевых соединениях | Судебная | Необходимость получения данных от оператора связи |
| Дампы трафика | Комбинированная | Возможность анализа и необходимость легитимности |
| Конфигурации оборудования | Комбинированная | Возможность анализа и необходимость легитимности |
13.28. Сравнительная таблица применения форм экспертизы по методам анализа
| Метод анализа | Предпочтительная форма | Обоснование |
|---|---|---|
| Анализ логов | Комбинированная | Возможность анализа и необходимость легитимности |
| Анализ заголовков | Комбинированная | Возможность анализа и необходимость легитимности |
| Анализ соединений | Судебная | Необходимость получения данных от оператора связи |
| Анализ трафика | Комбинированная | Возможность анализа и необходимость легитимности |
| Корреляционный анализ | Комбинированная | Возможность анализа и необходимость легитимности |
| Моделирование | Независимая | Возможность использования специализированного ПО |
13.29. Сравнительная таблица применения форм экспертизы по инструментальным средствам
| Инструментальное средство | Предпочтительная форма | Обоснование |
|---|---|---|
| Wireshark | Комбинированная | Доступность и необходимость легитимности |
| tcpdump | Комбинированная | Доступность и необходимость легитимности |
| Splunk | Независимая | Стоимость и необходимость легитимности |
| ELK Stack | Комбинированная | Доступность и необходимость легитимности |
| nfdump | Комбинированная | Доступность и необходимость легитимности |
| Foremost | Комбинированная | Доступность и необходимость легитимности |
| PhotoRec | Комбинированная | Доступность и необходимость легитимности |
13.30. Сравнительная таблица применения форм экспертизы по видам сетей
| Вид сети | Предпочтительная форма | Обоснование |
|---|---|---|
| Локальная сеть | Судебная | Необходимость получения данных от администратора |
| Глобальная сеть | Комбинированная | Возможность анализа и необходимость легитимности |
| Беспроводная сеть | Судебная | Необходимость получения данных от оператора |
| Мобильная сеть | Судебная | Необходимость получения данных от оператора |
| Спутниковая сеть | Судебная | Необходимость получения данных от оператора |
| Виртуальная сеть | Комбинированная | Возможность анализа и необходимость легитимности |
| Облачная сеть | Судебная | Необходимость получения данных от провайдера |
13.31. Сравнительная таблица применения форм экспертизы по видам устройств
| Вид устройства | Предпочтительная форма | Обоснование |
|---|---|---|
| Серверы | Судебная | Необходимость получения данных от администратора |
| Рабочие станции | Комбинированная | Возможность анализа и необходимость легитимности |
| Мобильные устройства | Судебная | Необходимость получения данных от оператора |
| Сетевое оборудование | Судебная | Необходимость получения данных от администратора |
| Облачные ресурсы | Судебная | Необходимость получения данных от провайдера |
| Виртуальные машины | Комбинированная | Возможность анализа и необходимость легитимности |
| Контейнеры | Комбинированная | Возможность анализа и необходимость легитимности |
Глава 14. Цены и сроки проведения сетевой экспертизы
14.1. Общая характеристика ценообразования в сфере сетевой экспертизы
Ценообразование в сфере сетевой экспертизы представляет собой сложный процесс, обусловленный спецификой данного вида экспертной деятельности. В отличие от многих других видов судебных экспертиз, где стоимость может быть определена на основе единых методических рекомендаций, сетевая экспертиза характеризуется значительным разнообразием объектов исследования, методов анализа, инструментальных средств и трудозатрат. Это приводит к тому, что единого прейскуранта на производство сетевой экспертизы не существует, а стоимость каждого конкретного исследования определяется индивидуально.
Стоимость производства сетевой экспертизы формируется под влиянием множества факторов: объема исследуемых данных; сложности поставленных задач; количества объектов исследования; необходимости применения специализированных инструментальных средств; необходимости получения дополнительных материалов от операторов связи, VPN-провайдеров, администраторов сетей; срочности производства; квалификации эксперта; региона, в котором производится экспертиза; формы производства (судебная или независимая).
Сетевая экспертиза как направление судебно-экспертной деятельности требует от эксперта значительных временных затрат, связанных с необходимостью анализа больших объемов данных, корреляции данных из различных источников, проверки гипотез, формулирования обоснованных выводов. Это обусловливает относительно высокую стоимость производства данного вида экспертизы по сравнению с некоторыми другими видами компьютерно-технических экспертиз.
Компьютерно сетевая экспертиза часто связана с необходимостью работы с данными, распределенными по различным источникам, что требует дополнительных затрат на получение этих данных, их приведение к единому формату, синхронизацию временных меток. Эти затраты также влияют на формирование стоимости экспертизы.
14.2. Факторы, определяющие стоимость сетевой экспертизы
Стоимость производства сетевой экспертизы определяется совокупностью факторов, которые можно разделить на несколько групп: факторы, связанные с объектами исследования; факторы, связанные с задачами исследования; факторы, связанные с методами исследования; факторы, связанные с условиями производства; факторы, связанные с квалификацией эксперта.
14.2.1. Факторы, связанные с объектами исследования
К факторам, связанным с объектами исследования, относятся: количество объектов; объем объектов; тип объектов; доступность объектов; состояние объектов.
Количество объектов. Чем больше объектов представлено на исследование, тем выше стоимость экспертизы. Например, исследование одного жесткого диска будет стоить меньше, чем исследование нескольких жестких дисков, серверов, мобильных устройств.
Объем объектов. Чем больше объем исследуемых данных, тем выше стоимость экспертизы. Например, анализ логов почтового сервера за один день будет стоить меньше, чем анализ логов за год.
Тип объектов. Стоимость исследования различных типов объектов может существенно различаться. Например, исследование логов почтового сервера может стоить меньше, чем исследование дампов сетевого трафика, поскольку анализ трафика требует более сложных инструментальных средств.
Доступность объектов. Если объекты доступны эксперту непосредственно, стоимость экспертизы ниже. Если объекты доступны опосредованно (через логи, дампы, снимки), стоимость выше, поскольку требуется дополнительная работа по получению и обработке данных.
Состояние объектов. Если объекты находятся в работоспособном состоянии и данные не повреждены, стоимость экспертизы ниже. Если объекты повреждены, данные утрачены или зашифрованы, стоимость выше, поскольку требуется восстановление данных, применение специальных методов.
14.2.2. Факторы, связанные с задачами исследования
К факторам, связанным с задачами исследования, относятся: количество задач; сложность задач; тип задач; необходимость решения нестандартных задач.
Количество задач. Чем больше вопросов поставлено перед экспертом, тем выше стоимость экспертизы. Каждый вопрос требует отдельного исследования, формулирования отдельного вывода.
Сложность задач. Чем сложнее задачи, тем выше стоимость экспертизы. Например, установление факта соединения может быть относительно простой задачей, тогда как установление механизма хищения информации через цепочку прокси-серверов может быть сложной задачей.
Тип задач. Стоимость решения идентификационных, диагностических, классификационных и ситуационных задач может различаться. Ситуационные задачи, как правило, более сложные и дорогостоящие.
Необходимость решения нестандартных задач. Если задачи требуют разработки новых методик, применения нестандартных подходов, стоимость экспертизы выше.
14.2.3. Факторы, связанные с методами исследования
К факторам, связанным с методами исследования, относятся: количество методов; сложность методов; необходимость применения специализированных инструментальных средств; необходимость разработки новых методов.
Количество методов. Чем больше методов применяется, тем выше стоимость экспертизы. Комплексное исследование, включающее анализ логов, заголовков, соединений, трафика, корреляционный анализ, стоит дороже, чем исследование, ограниченное одним методом.
Сложность методов. Чем сложнее методы, тем выше стоимость экспертизы. Например, корреляционный анализ данных из различных источников сложнее, чем анализ одного источника.
Необходимость применения специализированных инструментальных средств. Если для исследования требуются дорогостоящие лицензионные программные продукты, стоимость экспертизы выше.
Необходимость разработки новых методов. Если задачи требуют разработки новых методов, стоимость экспертизы значительно выше.
14.2.4. Факторы, связанные с условиями производства
К факторам, связанным с условиями производства, относятся: срочность; необходимость получения дополнительных материалов; необходимость взаимодействия с третьими лицами; регион производства.
Срочность. Если экспертиза должна быть произведена в сжатые сроки, стоимость выше. Срочность требует привлечения дополнительных ресурсов, работы в выходные и праздничные дни.
Необходимость получения дополнительных материалов. Если для производства экспертизы требуется получение данных от операторов связи, VPN-провайдеров, администраторов сетей, стоимость выше, поскольку это требует дополнительных организационных усилий.
Необходимость взаимодействия с третьими лицами. Если экспертиза требует взаимодействия с третьими лицами (провайдерами, администраторами, производителями оборудования), стоимость выше.
Регион производства. Стоимость экспертизы может различаться в зависимости от региона. В крупных городах стоимость, как правило, выше, чем в небольших.
14.2.5. Факторы, связанные с квалификацией эксперта
К факторам, связанным с квалификацией эксперта, относятся: уровень квалификации; опыт работы; наличие специализации; репутация.
Уровень квалификации. Чем выше квалификация эксперта, тем выше стоимость его услуг. Эксперты, обладающие глубокими знаниями в области сетевых технологий, информационной безопасности, компьютерной криминалистики, ценятся выше.
Опыт работы. Чем больше опыт работы, тем выше стоимость услуг. Опытный эксперт может быстрее и качественнее решить поставленные задачи.
Наличие специализации. Эксперты, специализирующиеся на определенных видах сетевой экспертизы (например, на анализе логов VPN-шлюзов или на анализе SMTP/IMAP-заголовков), могут устанавливать более высокие цены.
Репутация. Эксперты с хорошей репутацией могут устанавливать более высокие цены.
14.3. Сроки производства сетевой экспертизы
Сроки производства сетевой экспертизы определяются совокупностью факторов: объемом исследуемых данных; сложностью поставленных задач; количеством объектов исследования; необходимостью применения специализированных инструментальных средств; необходимостью получения дополнительных материалов; срочностью производства; загруженностью эксперта.
Сетевая экспертиза относится к категории наиболее трудоемких видов экспертиз, поскольку требует анализа больших объемов данных, корреляции данных из различных источников, проверки гипотез. Сроки производства сетевой экспертизы могут составлять от нескольких дней до нескольких месяцев в зависимости от сложности.
Компьютерно сетевая экспертиза часто требует больше времени, чем иные виды компьютерно-технических экспертиз, поскольку связана с необходимостью работы с распределенными данными, получения дополнительных материалов, взаимодействия с третьими лицами.
14.3.1. Типовые сроки производства сетевой экспертизы
Типовые сроки производства сетевой экспертизы могут быть классифицированы следующим образом:
Экспресс-исследование (1-3 дня). Производство исследования, ограниченного анализом одного источника данных, решение одной-двух простых задач. Например, анализ логов почтового сервера за один день на предмет установления факта отправки сообщения.
Стандартное исследование (5-10 дней). Производство исследования, включающего анализ нескольких источников данных, решение нескольких задач средней сложности. Например, анализ логов почтового сервера, SMTP/IMAP-заголовков, журналов VPN-шлюзов на предмет установления факта хищения информации.
Расширенное исследование (15-30 дней). Производство исследования, включающего анализ множества источников данных, решение сложных задач. Например, анализ логов почтовых серверов, журналов VPN-шлюзов, журналов прокси-серверов, данных о сетевых соединениях, дампов трафика на предмет установления механизма хищения информации.
Комплексное исследование (30-60 дней). Производство исследования, включающего анализ всех доступных источников данных, решение особо сложных задач, требующих применения специализированных методов. Например, исследование многоэпизодного хищения информации, совершенного с использованием цепочки устройств и средств анонимизации.
Особо сложное исследование (60-90 дней и более). Производство исследования, требующего разработки новых методик, применения нестандартных подходов, взаимодействия с множеством третьих лиц. Например, исследование хищения информации, совершенного с использованием неизвестных ранее уязвимостей.
14.3.2. Факторы, влияющие на сроки производства
Объем исследуемых данных. Чем больше объем данных, тем больше времени требуется на их анализ. Например, анализ логов почтового сервера за год может занять несколько недель.
Сложность поставленных задач. Чем сложнее задачи, тем больше времени требуется на их решение. Например, установление механизма хищения информации через цепочку прокси-серверов может занять несколько недель.
Количество объектов исследования. Чем больше объектов, тем больше времени требуется на их исследование. Например, исследование нескольких жестких дисков может занять несколько недель.
Необходимость применения специализированных инструментальных средств. Если для исследования требуются специализированные инструментальные средства, сроки могут увеличиться, поскольку требуется их освоение, настройка, применение.
Необходимость получения дополнительных материалов. Если для производства экспертизы требуется получение данных от операторов связи, VPN-провайдеров, администраторов сетей, сроки увеличиваются, поскольку это требует дополнительных организационных усилий и времени.
Срочность производства. Если экспертиза должна быть произведена в сжатые сроки, эксперт может привлечь дополнительные ресурсы, работать в выходные и праздничные дни. Однако срочность не всегда позволяет сократить сроки, поскольку некоторые этапы исследования требуют определенного времени.
Загруженность эксперта. Если эксперт загружен другими экспертизами, сроки производства могут увеличиться.
14.3.3. Сроки производства судебной и независимой экспертизы
Сроки производства судебной и независимой экспертизы могут различаться. Судебная экспертиза производится в сроки, установленные процессуальным законодательством, которые могут быть продлены при необходимости. Независимая экспертиза производится в сроки, установленные договором, которые могут быть согласованы сторонами.
Судебная экспертиза, как правило, производится в более длительные сроки, поскольку связана с необходимостью соблюдения процессуальных формальностей, получения дополнительных материалов через следователя, взаимодействия с участниками процесса.
Независимая экспертиза, как правило, производится в более короткие сроки, поскольку связана с договорными отношениями между заказчиком и экспертом, которые могут установить любые сроки.
14.4. Цены на производство сетевой экспертизы
Цены на производство сетевой экспертизы могут существенно различаться в зависимости от факторов, рассмотренных выше. В данном разделе приводятся ориентировочные цены, которые могут быть использованы для планирования расходов на производство экспертизы.
14.4.1. Цены на производство судебной экспертизы
Судебная экспертиза производится государственными экспертными учреждениями за счет средств государства или за счет средств участников процесса. Стоимость судебной экспертизы определяется на основе методических рекомендаций, утвержденных соответствующими ведомствами.
Ориентировочные цены на производство судебной сетевой экспертизы:
Экспресс-исследование (1-3 дня). Стоимость может составлять от 15 000 до 30 000 рублей.
Стандартное исследование (5-10 дней). Стоимость может составлять от 30 000 до 60 000 рублей.
Расширенное исследование (15-30 дней). Стоимость может составлять от 60 000 до 120 000 рублей.
Комплексное исследование (30-60 дней). Стоимость может составлять от 120 000 до 250 000 рублей.
Особо сложное исследование (60-90 дней и более). Стоимость может составлять от 250 000 рублей и выше.
Следует отметить, что указанные цены являются ориентировочными и могут изменяться в зависимости от региона, экспертного учреждения, сложности исследования.
14.4.2. Цены на производство независимой экспертизы
Независимая экспертиза производится негосударственными экспертными организациями или частными экспертами за счет средств заказчика. Стоимость независимой экспертизы определяется на основе договора между заказчиком и экспертом.
Ориентировочные цены на производство независимой сетевой экспертизы:
Экспресс-исследование (1-3 дня). Стоимость может составлять от 20 000 до 50 000 рублей.
Стандартное исследование (5-10 дней). Стоимость может составлять от 50 000 до 100 000 рублей.
Расширенное исследование (15-30 дней). Стоимость может составлять от 100 000 до 200 000 рублей.
Комплексное исследование (30-60 дней). Стоимость может составлять от 200 000 до 400 000 рублей.
Особо сложное исследование (60-90 дней и более). Стоимость может составлять от 400 000 рублей и выше.
Следует отметить, что указанные цены являются ориентировочными и могут изменяться в зависимости от региона, экспертной организации, сложности исследования, квалификации эксперта.
14.4.3. Цены на отдельные виды сетевой экспертизы
Цены на отдельные виды сетевой экспертизы могут различаться в зависимости от специфики исследования:
Анализ логов почтовых серверов. Стоимость может составлять от 10 000 до 50 000 рублей в зависимости от объема логов и сложности задач.
Анализ SMTP/IMAP-заголовков. Стоимость может составлять от 5 000 до 30 000 рублей в зависимости от количества сообщений и сложности задач.
Анализ журналов VPN-шлюзов. Стоимость может составлять от 15 000 до 60 000 рублей в зависимости от объема журналов и сложности задач.
Анализ журналов прокси-серверов. Стоимость может составлять от 15 000 до 60 000 рублей в зависимости от объема журналов и сложности задач.
Анализ данных о сетевых соединениях. Стоимость может составлять от 20 000 до 80 000 рублей в зависимости от объема данных и сложности задач.
Анализ дампов трафика. Стоимость может составлять от 30 000 до 100 000 рублей в зависимости от объема трафика и сложности задач.
Анализ конфигураций сетевого оборудования. Стоимость может составлять от 10 000 до 40 000 рублей в зависимости от количества устройств и сложности задач.
Корреляционный анализ данных. Стоимость может составлять от 40 000 до 150 000 рублей в зависимости от количества источников и сложности задач.
14.4.4. Цены на производство экспертизы по категориям дел
Цены на производство сетевой экспертизы могут различаться в зависимости от категории дела:
Хищение информации из мобильного устройства. Стоимость может составлять от 30 000 до 100 000 рублей.
Хищение информации из персонального компьютера. Стоимость может составлять от 40 000 до 120 000 рублей.
Хищение информации с сервера. Стоимость может составлять от 60 000 до 200 000 рублей.
Хищение информации из приложения. Стоимость может составлять от 50 000 до 150 000 рублей.
Хищение информации из облачного сервиса. Стоимость может составлять от 60 000 до 200 000 рублей.
Хищение информации через VPN. Стоимость может составлять от 70 000 до 220 000 рублей.
Хищение информации через прокси. Стоимость может составлять от 70 000 до 220 000 рублей.
Хищение информации через мессенджер. Стоимость может составлять от 50 000 до 150 000 рублей.
Хищение информации через электронную почту. Стоимость может составлять от 40 000 до 120 000 рублей.
Хищение информации через веб-приложение. Стоимость может составлять от 50 000 до 150 000 рублей.
14.5. Структура стоимости сетевой экспертизы
Структура стоимости сетевой экспертизы включает следующие компоненты: стоимость подготовительного этапа; стоимость аналитического этапа; стоимость синтетического этапа; стоимость заключительного этапа; накладные расходы; прибыль.
Стоимость подготовительного этапа включает: изучение материалов; планирование исследования; подготовку рабочего места; подготовку инструментальных средств.
Стоимость аналитического этапа включает: анализ объектов исследования; применение методов; фиксацию промежуточных результатов.
Стоимость синтетического этапа включает: обобщение результатов; установление связей; формулирование выводов.
Стоимость заключительного этапа включает: оформление заключения; подготовку иллюстративных материалов; подготовку приложений.
Накладные расходы включают: аренду помещения; коммунальные платежи; амортизацию оборудования; приобретение расходных материалов; оплату лицензионного программного обеспечения.
Прибыль определяется экспертной организацией или частным экспертом.
14.6. Способы оптимизации стоимости сетевой экспертизы
Оптимизация стоимости сетевой экспертизы может быть достигнута следующими способами: четкая постановка задач; предоставление полных материалов; своевременное получение дополнительных материалов; выбор оптимальной формы производства; использование эффективных инструментальных средств.
Четкая постановка задач. Чем четче сформулированы задачи, тем меньше времени эксперт затратит на их уяснение, тем ниже стоимость экспертизы.
Предоставление полных материалов. Чем полнее материалы, представленные эксперту, тем меньше времени он затратит на их сбор, тем ниже стоимость экспертизы.
Своевременное получение дополнительных материалов. Чем быстрее будут получены дополнительные материалы, тем меньше времени эксперт затратит на ожидание, тем ниже стоимость экспертизы.
Выбор оптимальной формы производства. Выбор между судебной и независимой экспертизой может повлиять на стоимость. Судебная экспертиза может быть дешевле для участников процесса, независимая — дороже.
Использование эффективных инструментальных средств. Использование эффективных инструментальных средств позволяет сократить время исследования, тем самым снизив стоимость экспертизы.
14.7. Способы оптимизации сроков производства сетевой экспертизы
Оптимизация сроков производства сетевой экспертизы может быть достигнута следующими способами: четкая постановка задач; предоставление полных материалов; своевременное получение дополнительных материалов; использование эффективных инструментальных средств; привлечение дополнительных экспертов.
Четкая постановка задач. Чем четче сформулированы задачи, тем меньше времени эксперт затратит на их уяснение, тем короче сроки производства.
Предоставление полных материалов. Чем полнее материалы, представленные эксперту, тем меньше времени он затратит на их сбор, тем короче сроки производства.
Своевременное получение дополнительных материалов. Чем быстрее будут получены дополнительные материалы, тем короче сроки производства.
Использование эффективных инструментальных средств. Использование эффективных инструментальных средств позволяет сократить время исследования, тем самым сократив сроки производства.
Привлечение дополнительных экспертов. Привлечение дополнительных экспертов позволяет распределить работу, тем самым сократив сроки производства.
14.8. Таблица ориентировочных цен и сроков производства сетевой экспертизы
| Вид исследования | Сроки | Ориентировочная стоимость |
|---|---|---|
| Экспресс-исследование | 1-3 дня | 15 000 — 50 000 руб. |
| Стандартное исследование | 5-10 дней | 30 000 — 100 000 руб. |
| Расширенное исследование | 15-30 дней | 60 000 — 200 000 руб. |
| Комплексное исследование | 30-60 дней | 120 000 — 400 000 руб. |
| Особо сложное исследование | 60-90 дней и более | 250 000 руб. и выше |
14.9. Таблица ориентировочных цен на отдельные виды сетевой экспертизы
| Вид исследования | Сроки | Ориентировочная стоимость |
|---|---|---|
| Анализ логов почтовых серверов | 3-10 дней | 10 000 — 50 000 руб. |
| Анализ SMTP/IMAP-заголовков | 2-5 дней | 5 000 — 30 000 руб. |
| Анализ журналов VPN-шлюзов | 5-15 дней | 15 000 — 60 000 руб. |
| Анализ журналов прокси-серверов | 5-15 дней | 15 000 — 60 000 руб. |
| Анализ данных о сетевых соединениях | 5-20 дней | 20 000 — 80 000 руб. |
| Анализ дампов трафика | 10-30 дней | 30 000 — 100 000 руб. |
| Анализ конфигураций сетевого оборудования | 3-10 дней | 10 000 — 40 000 руб. |
| Корреляционный анализ данных | 15-45 дней | 40 000 — 150 000 руб. |
14.10. Таблица ориентировочных цен на производство экспертизы по категориям дел
| Категория дела | Сроки | Ориентировочная стоимость |
|---|---|---|
| Хищение информации из мобильного устройства | 10-30 дней | 30 000 — 100 000 руб. |
| Хищение информации из персонального компьютера | 10-30 дней | 40 000 — 120 000 руб. |
| Хищение информации с сервера | 20-60 дней | 60 000 — 200 000 руб. |
| Хищение информации из приложения | 15-45 дней | 50 000 — 150 000 руб. |
| Хищение информации из облачного сервиса | 20-60 дней | 60 000 — 200 000 руб. |
| Хищение информации через VPN | 20-60 дней | 70 000 — 220 000 руб. |
| Хищение информации через прокси | 20-60 дней | 70 000 — 220 000 руб. |
| Хищение информации через мессенджер | 15-45 дней | 50 000 — 150 000 руб. |
| Хищение информации через электронную почту | 10-30 дней | 40 000 — 120 000 руб. |
| Хищение информации через веб-приложение | 15-45 дней | 50 000 — 150 000 руб. |
14.11. Таблица ориентировочных цен на производство судебной и независимой экспертизы
| Форма экспертизы | Сроки | Ориентировочная стоимость |
|---|---|---|
| Судебная экспертиза (экспресс) | 1-3 дня | 15 000 — 30 000 руб. |
| Судебная экспертиза (стандарт) | 5-10 дней | 30 000 — 60 000 руб. |
| Судебная экспертиза (расширенная) | 15-30 дней | 60 000 — 120 000 руб. |
| Судебная экспертиза (комплексная) | 30-60 дней | 120 000 — 250 000 руб. |
| Судебная экспертиза (особо сложная) | 60-90 дней | 250 000 руб. и выше |
| Независимая экспертиза (экспресс) | 1-3 дня | 20 000 — 50 000 руб. |
| Независимая экспертиза (стандарт) | 5-10 дней | 50 000 — 100 000 руб. |
| Независимая экспертиза (расширенная) | 15-30 дней | 100 000 — 200 000 руб. |
| Независимая экспертиза (комплексная) | 30-60 дней | 200 000 — 400 000 руб. |
| Независимая экспертиза (особо сложная) | 60-90 дней | 400 000 руб. и выше |
14.12. Таблица факторов, влияющих на стоимость и сроки сетевой экспертизы
| Фактор | Влияние на стоимость | Влияние на сроки |
|---|---|---|
| Количество объектов | Увеличивает | Увеличивает |
| Объем объектов | Увеличивает | Увеличивает |
| Тип объектов | Изменяет | Изменяет |
| Доступность объектов | Увеличивает при ограниченной доступности | Увеличивает при ограниченной доступности |
| Состояние объектов | Увеличивает при повреждении | Увеличивает при повреждении |
| Количество задач | Увеличивает | Увеличивает |
| Сложность задач | Увеличивает | Увеличивает |
| Тип задач | Изменяет | Изменяет |
| Количество методов | Увеличивает | Увеличивает |
| Сложность методов | Увеличивает | Увеличивает |
| Срочность | Увеличивает | Сокращает |
| Получение дополнительных материалов | Увеличивает | Увеличивает |
| Взаимодействие с третьими лицами | Увеличивает | Увеличивает |
| Регион производства | Изменяет | Изменяет |
| Квалификация эксперта | Увеличивает | Сокращает |
| Опыт работы | Увеличивает | Сокращает |
| Специализация | Увеличивает | Сокращает |
| Репутация | Увеличивает | Сокращает |
14.13. Таблица способов оптимизации стоимости и сроков сетевой экспертизы
| Способ | Влияние на стоимость | Влияние на сроки |
|---|---|---|
| Четкая постановка задач | Снижает | Сокращает |
| Предоставление полных материалов | Снижает | Сокращает |
| Своевременное получение дополнительных материалов | Снижает | Сокращает |
| Выбор оптимальной формы производства | Изменяет | Изменяет |
| Использование эффективных инструментальных средств | Снижает | Сокращает |
| Привлечение дополнительных экспертов | Увеличивает | Сокращает |
14.14. Таблица ориентировочных цен на производство сетевой экспертизы по регионам
| Регион | Множитель к базовой стоимости |
|---|---|
| Москва | 1,5 — 2,0 |
| Санкт-Петербург | 1,3 — 1,7 |
| Города-миллионники | 1,1 — 1,4 |
| Крупные города | 1,0 — 1,2 |
| Средние города | 0,8 — 1,0 |
| Малые города | 0,7 — 0,9 |
14.15. Таблица ориентировочных цен на производство сетевой экспертизы по срочности
| Срочность | Множитель к базовой стоимости |
|---|---|
| Обычная | 1,0 |
| Ускоренная | 1,3 — 1,5 |
| Срочная | 1,5 — 2,0 |
| Экстренная | 2,0 — 3,0 |
14.16. Таблица ориентировочных цен на производство сетевой экспертизы по сложности
| Сложность | Множитель к базовой стоимости |
|---|---|
| Простая | 0,7 — 1,0 |
| Средняя | 1,0 — 1,5 |
| Сложная | 1,5 — 2,5 |
| Особо сложная | 2,5 — 4,0 |
14.17. Таблица ориентировочных цен на производство сетевой экспертизы по объему данных
| Объем данных | Множитель к базовой стоимости |
|---|---|
| До 1 ГБ | 0,8 — 1,0 |
| 1 — 10 ГБ | 1,0 — 1,3 |
| 10 — 100 ГБ | 1,3 — 1,8 |
| 100 ГБ — 1 ТБ | 1,8 — 2,5 |
| Более 1 ТБ | 2,5 — 4,0 |
14.18. Таблица ориентировочных цен на производство сетевой экспертизы по количеству объектов
| Количество объектов | Множитель к базовой стоимости |
|---|---|
| 1 объект | 1,0 |
| 2 — 3 объекта | 1,3 — 1,6 |
| 4 — 5 объектов | 1,6 — 2,0 |
| 6 — 10 объектов | 2,0 — 2,8 |
| Более 10 объектов | 2,8 — 4,0 |
14.19. Таблица ориентировочных цен на производство сетевой экспертизы по количеству задач
| Количество задач | Множитель к базовой стоимости |
|---|---|
| 1 — 2 задачи | 1,0 |
| 3 — 5 задач | 1,2 — 1,5 |
| 6 — 10 задач | 1,5 — 2,0 |
| 11 — 20 задач | 2,0 — 2,8 |
| Более 20 задач | 2,8 — 4,0 |
14.20. Таблица ориентировочных цен на производство сетевой экспертизы по количеству источников данных
| Количество источников | Множитель к базовой стоимости |
|---|---|
| 1 источник | 1,0 |
| 2 — 3 источника | 1,3 — 1,6 |
| 4 — 5 источников | 1,6 — 2,0 |
| 6 — 10 источников | 2,0 — 2,8 |
| Более 10 источников | 2,8 — 4,0 |
14.21. Таблица ориентировочных цен на производство сетевой экспертизы по количеству методов
| Количество методов | Множитель к базовой стоимости |
|---|---|
| 1 метод | 1,0 |
| 2 — 3 метода | 1,2 — 1,5 |
| 4 — 5 методов | 1,5 — 2,0 |
| 6 — 10 методов | 2,0 — 2,8 |
| Более 10 методов | 2,8 — 4,0 |
14.22. Таблица ориентировочных цен на производство сетевой экспертизы по количеству экспертов
| Количество экспертов | Множитель к базовой стоимости |
|---|---|
| 1 эксперт | 1,0 |
| 2 эксперта | 1,6 — 1,8 |
| 3 эксперта | 2,2 — 2,5 |
| 4 — 5 экспертов | 2,8 — 3,5 |
| Более 5 экспертов | 3,5 — 4,5 |
14.23. Таблица ориентировочных цен на производство сетевой экспертизы по количеству дней
| Количество дней | Множитель к базовой стоимости |
|---|---|
| 1 — 3 дня | 1,0 |
| 4 — 7 дней | 1,3 — 1,6 |
| 8 — 14 дней | 1,6 — 2,0 |
| 15 — 30 дней | 2,0 — 2,8 |
| Более 30 дней | 2,8 — 4,0 |
14.24. Таблица ориентировочных цен на производство сетевой экспертизы по количеству вопросов
| Количество вопросов | Множитель к базовой стоимости |
|---|---|
| 1 — 2 вопроса | 1,0 |
| 3 — 5 вопросов | 1,2 — 1,5 |
| 6 — 10 вопросов | 1,5 — 2,0 |
| 11 — 20 вопросов | 2,0 — 2,8 |
| Более 20 вопросов | 2,8 — 4,0 |
Глава 15. Примеры вопросов, которые суд может задавать экспертам при назначении сетевой экспертизы
- Имело ли место подключение устройства с IP-адресом [X] к серверу [Y] в период с [дата] по [дата]?
- В какое время осуществлялось подключение устройства с IP-адресом [X] к серверу [Y]?
- Какие данные передавались при подключении устройства с IP-адресом [X] к серверу [Y]?
- Использовались ли при подключении к серверу [Y] средства анонимизации (VPN, прокси-серверы, Tor)?
- С какого устройства осуществлялось подключение к серверу [Y]?
- Какие учетные записи использовались при подключении к серверу [Y]?
- Имело ли место подключение к VPN-шлюзу с IP-адреса [X] в период с [дата] по [дата]?
- Каково время начала и окончания VPN-сессии с IP-адреса [X]?
- Какие IP-адреса использовались при VPN-соединении с IP-адреса [X]?
- Каков объем данных, переданных через VPN-соединение с IP-адреса [X]?
- Имело ли место обращение к ресурсу [URL] через прокси-сервер в период с [дата] по [дата]?
- Какие данные передавались через прокси-сервер при обращении к ресурсу [URL]?
- С какого IP-адреса осуществлялось обращение к ресурсу [URL] через прокси-сервер?
- Имело ли место отправка электронного сообщения с адреса [A] на адрес [B] в период с [дата] по [дата]?
- Каков маршрут прохождения электронного сообщения, отправленного с адреса [A] на адрес [B]?
- Каков подлинный IP-адрес отправителя электронного сообщения, отправленного с адреса [A] на адрес [B]?
- Какой почтовый клиент использовался для отправки электронного сообщения с адреса [A] на адрес [B]?
- Содержало ли электронное сообщение, отправленное с адреса [A] на адрес [B], вложения, и если да, то какие?
- Имеются ли признаки подделки SMTP/IMAP-заголовков электронного сообщения, отправленного с адреса [A] на адрес [B]?
- Проходило ли электронное сообщение, отправленное с адреса [A] на адрес [B], через промежуточные почтовые серверы, и если да, то через какие?
- Имеются ли признаки несанкционированного доступа к серверу [Y] в период с [дата] по [дата]?
- Каким способом был осуществлен доступ к серверу [Y]?
- Какие данные были похищены с сервера [Y]?
- Куда были переданы данные, похищенные с сервера [Y]?
- Каков объем данных, похищенных с сервера [Y]?
- Имеются ли признаки использования вредоносного программного обеспечения на устройстве [X]?
- Какое вредоносное программное обеспечение использовалось на устройстве [X]?
- Какие данные передавало вредоносное программное обеспечение с устройства [X]?
- На какие серверы передавало данные вредоносное программное обеспечение с устройства [X]?
- Имеются ли признаки использования скрытых каналов передачи данных на устройстве [X]?
- Какие скрытые каналы передачи данных использовались на устройстве [X]?
- Имеются ли признаки использования DNS-туннелирования на устройстве [X]?
- Имеются ли признаки использования ICMP-туннелирования на устройстве [X]?
- Имеются ли признаки использования HTTP-туннелирования на устройстве [X]?
- Имеются ли признаки использования HTTPS-туннелирования на устройстве [X]?
- Имеются ли признаки использования SSH-туннелирования на устройстве [X]?
- Какие данные были похищены из мобильного устройства [X]?
- Каким способом были похищены данные из мобильного устройства [X]?
- Какие приложения использовались для хищения данных из мобильного устройства [X]?
- Какие данные были похищены из персонального компьютера [X]?
- Каким способом были похищены данные из персонального компьютера [X]?
- Какие данные были похищены из облачного сервиса [X]?
- Каким способом были похищены данные из облачного сервиса [X]?
- Какие данные были похищены из мессенджера [X]?
- Каким способом были похищены данные из мессенджера [X]?
- Какие данные были похищены из системы электронного документооборота [X]?
- Каким способом были похищены данные из системы электронного документооборота [X]?
- Имеются ли признаки использования подмены MAC-адреса на устройстве [X]?
- Имеются ли признаки использования подмены IP-адреса на устройстве [X]?
- Имеются ли признаки использования подмены DNS-записей в сети [X]?
Глава 16. Сложности выполнения сетевой экспертизы
16.1. Общая характеристика сложностей выполнения сетевой экспертизы
Выполнение сетевой экспертизы сопряжено с многочисленными сложностями, обусловленными спецификой исследуемых объектов, динамическим характером сетевых процессов, распределенностью данных, применением злоумышленниками средств противодействия исследованию. Эти сложности носят технический, организационный, методический и процессуальный характер и требуют от эксперта не только глубоких специальных знаний, но и значительных временных, материальных и интеллектуальных ресурсов.
Сетевая экспертиза отличается от иных видов компьютерно-технических экспертиз тем, что имеет дело с объектами, которые не являются статичными, пространственно локализованными и полностью контролируемыми экспертом. Сетевые процессы протекают в распределенной среде, характеризуются высокой динамикой, зависят от множества внешних факторов, что создает объективные трудности для их исследования.
Компьютерно сетевая экспертиза сталкивается с целым комплексом взаимосвязанных проблем, которые можно условно разделить на несколько групп: сложности, связанные с объектами исследования; сложности, связанные с методами исследования; сложности, связанные с инструментальными средствами; сложности, связанные с получением и обработкой данных; сложности, связанные с интерпретацией результатов; сложности, связанные с документированием и оформлением результатов.
16.2. Сложности, связанные с динамическим характером сетевых данных
Одной из фундаментальных сложностей выполнения сетевой экспертизы является динамический характер сетевых данных. В отличие от файлов, хранящихся на носителе информации, сетевые данные существуют в момент их передачи и могут быть утрачены, если не были своевременно зафиксированы.
Кратковременность существования данных. Сетевые пакеты существуют в течение миллисекунд, после чего исчезают. Если трафик не был захвачен в момент передачи, восстановить его впоследствии невозможно. Это создает серьезные трудности для эксперта, поскольку к моменту назначения экспертизы интересующий трафик, как правило, уже утрачен.
Перезапись журналов. Журналы серверов, VPN-шлюзов, прокси-серверов имеют ограниченный объем и периодически перезаписываются. Если экспертиза назначена несвоевременно, необходимые записи могут быть утрачены. Особенно остро эта проблема стоит для систем с высокой интенсивностью журналирования, где старые записи вытесняются новыми в течение нескольких часов или дней.
Изменение конфигураций. Конфигурации сетевого оборудования и программного обеспечения могут изменяться в процессе эксплуатации. Если экспертиза назначена после изменения конфигурации, эксперт может не иметь возможности установить, какие настройки действовали в момент исследуемого события.
Изменение состояния сессий. Сетевые сессии имеют начало и конец. После завершения сессии данные о ней могут быть утрачены или стать недоступными. Эксперт, исследующий сессию постфактум, вынужден реконструировать ее на основе косвенных данных.
Динамическое изменение IP-адресов. IP-адреса могут изменяться динамически, особенно при использовании DHCP. Это создает трудности для идентификации устройства, поскольку один и тот же IP-адрес в разные моменты времени может принадлежать разным устройствам.
16.3. Сложности, связанные с распределенным характером сетевых данных
Распределенный характер сетевых данных создает значительные трудности для их сбора, обработки и анализа. Данные, относящиеся к одному событию, могут находиться на различных устройствах, серверах, у разных провайдеров, в разных юрисдикциях.
Множественность источников данных. Для установления полной картины события эксперту необходимо получить данные из множества источников: логов серверов, журналов сетевых устройств, данных операторов связи, данных VPN-провайдеров, данных прокси-сервисов, журналов операционных систем, журналов приложений. Каждый источник имеет свой формат, свои особенности, свои ограничения.
Неполнота данных. Ни один источник данных не содержит полной информации о событии. Эксперт вынужден реконструировать событие на основе фрагментарных данных, что создает риск ошибок и неточностей.
Противоречивость данных. Данные из различных источников могут противоречить друг другу. Это может быть связано с расхождениями в системном времени, различиями в форматах, ошибками в записях. Эксперт должен выявить и объяснить эти противоречия.
Различные юрисдикции. Данные могут находиться в разных юрисдикциях, что создает трудности для их получения. Международная правовая помощь требует значительного времени и не всегда эффективна.
Различные форматы данных. Каждый источник данных использует свой формат. Эксперт вынужден приводить данные к единому формату, что требует дополнительных усилий и создает риск искажения данных.
16.4. Сложности, связанные с применением средств анонимизации
Применение злоумышленниками средств анонимизации создает значительные трудности для производства сетевой экспертизы. VPN, прокси-серверы, Tor, цепочки анонимизации позволяют скрыть реальный IP-адрес, изменить маршрут трафика, затруднить идентификацию пользователя.
Сокрытие IP-адреса. VPN и прокси-серверы позволяют злоумышленнику скрыть свой реальный IP-адрес. Эксперт, исследуя логи, видит только IP-адрес VPN-сервера или прокси-сервера, но не реальный IP-адрес клиента.
Цепочки анонимизации. Злоумышленники могут использовать цепочки VPN и прокси-серверов, что делает практически невозможным установление реального источника трафика без получения данных от каждого звена цепочки.
Tor и подобные сети. Tor обеспечивает высокий уровень анонимности, распределяя трафик через множество узлов. Установление реального источника трафика в сети Tor крайне затруднено.
Шифрование трафика. Средства анонимизации, как правило, используют шифрование, что делает невозможным анализ содержимого трафика без знания ключей.
Отсутствие данных у провайдеров. VPN-провайдеры и прокси-сервисы не всегда хранят данные о своих клиентах, а если хранят, то не всегда предоставляют их правоохранительным органам. Это создает дополнительные трудности для эксперта.
16.5. Сложности, связанные с применением шифрования
Применение шифрования является одной из наиболее серьезных сложностей выполнения сетевой экспертизы. Шифрование может применяться для защиты данных на устройствах, для защиты трафика, для защиты почтовых сообщений, для защиты файлов.
Шифрование данных на устройствах. Данные на жестких дисках, мобильных устройствах, съемных носителях могут быть зашифрованы. Без знания ключа эксперт не может получить доступ к содержимому.
Шифрование трафика. Протоколы TLS, IPsec, SSH шифруют трафик, что делает невозможным анализ содержимого пакетов без знания ключей.
Шифрование почтовых сообщений. Системы PGP, S/MIME шифруют почтовые сообщения, что делает невозможным анализ их содержимого.
Шифрование файлов. Отдельные файлы могут быть зашифрованы с использованием специализированного программного обеспечения.
Стойкость шифрования. Современные алгоритмы шифрования обладают высокой стойкостью, что делает их взлом практически невозможным без знания ключа или использования уязвимостей.
Проблема получения ключей. Получение ключей шифрования затруднено, поскольку они могут храниться в защищенных местах, быть известны только владельцу, быть утрачены.
16.6. Сложности, связанные с объемом исследуемых данных
Объем сетевых данных может быть чрезвычайно большим, что создает значительные трудности для их обработки и анализа. Логи серверов, дампы трафика, данные о соединениях могут занимать терабайты дискового пространства.
Большие объемы логов. Логи крупных серверов могут содержать миллионы записей в день. Анализ логов за длительный период требует значительных вычислительных ресурсов.
Большие объемы трафика. Дампы трафика могут занимать терабайты. Анализ такого объема данных требует специализированных инструментов и значительного времени.
Большие объемы данных о соединениях. Данные о сетевых соединениях (NetFlow, IPFIX) могут содержать миллиарды записей. Их обработка требует специализированных систем.
Проблема хранения. Хранение больших объемов данных требует значительных дисковых ресурсов, которые не всегда доступны экспертным учреждениям.
Проблема обработки. Обработка больших объемов данных требует значительных вычислительных ресурсов, которые не всегда доступны экспертам.
Проблема визуализации. Визуализация больших объемов данных затруднена, поскольку графики и схемы могут быть перегружены информацией.
16.7. Сложности, связанные с расхождениями во времени
Расхождения во времени между различными устройствами создают значительные трудности для восстановления хронологии событий. Системное время различных устройств может отличаться на секунды, минуты, часы.
Различные часовые пояса. Устройства могут находиться в разных часовых поясах, что создает трудности для сопоставления временных меток.
Различные настройки времени. Устройства могут иметь различные настройки времени, включая переход на летнее время.
Расхождения системного времени. Системное время устройств может отличаться из-за неточности часов, отсутствия синхронизации, сбоев.
Задержки в передаче данных. Данные могут передаваться с задержками, что создает трудности для определения точного времени события.
Отсутствие временных меток. Некоторые записи могут не содержать временных меток, что затрудняет их привязку к хронологии.
Необходимость синхронизации. Эксперт вынужден синхронизировать временные метки из различных источников, что требует дополнительных усилий и создает риск ошибок.
16.8. Сложности, связанные с неполнотой данных
Неполнота данных является одной из наиболее распространенных сложностей выполнения сетевой экспертизы. Данные могут быть утрачены, удалены, изменены, не записаны.
Утрата данных. Данные могут быть утрачены из-за перезаписи журналов, сбоев оборудования, ошибок в настройках.
Удаление данных. Злоумышленники могут удалять логи, чтобы скрыть свои действия. Восстановление удаленных данных не всегда возможно.
Изменение данных. Данные могут быть изменены злоумышленниками или в результате сбоев. Измененные данные могут вводить эксперта в заблуждение.
Отсутствие журналирования. Некоторые системы могут не вести журналирование или вести его в недостаточном объеме.
Ограниченность журналирования. Даже при наличии журналирования оно может не содержать всех необходимых сведений.
Отсутствие данных у провайдеров. Провайдеры могут не хранить данные о соединениях или хранить их в течение ограниченного времени.
16.9. Сложности, связанные с использованием специализированных инструментальных средств
Использование специализированных инструментальных средств создает сложности, связанные с их доступностью, стоимостью, сложностью освоения, совместимостью.
Доступность инструментов. Некоторые инструменты являются коммерческими и требуют приобретения лицензий. Другие инструменты могут быть недоступны в определенных регионах.
Стоимость инструментов. Стоимость коммерческих инструментов может быть высокой, что ограничивает их доступность для экспертных учреждений.
Сложность освоения. Специализированные инструменты требуют значительного времени для освоения, что ограничивает их применение.
Совместимость инструментов. Различные инструменты могут быть несовместимы друг с другом, что затрудняет комплексный анализ.
Обновление инструментов. Инструменты требуют регулярного обновления, что связано с дополнительными затратами.
Документирование инструментов. Документация к инструментам не всегда полна и понятна, что затрудняет их применение.
Валидация инструментов. Не все инструменты прошли валидацию, что ставит под сомнение достоверность результатов их применения.
16.10. Сложности, связанные с интерпретацией результатов
Интерпретация результатов анализа сетевых данных создает значительные сложности, обусловленные неоднозначностью данных, возможностью различных толкований, необходимостью учета контекста.
Неоднозначность данных. Одни и те же данные могут иметь различные интерпретации в зависимости от контекста.
Возможность различных толкований. Результаты анализа могут допускать различные толкования, что создает трудности для формулирования однозначных выводов.
Необходимость учета контекста. Для правильной интерпретации данных необходимо учитывать контекст события, что не всегда возможно.
Ограниченность знаний эксперта. Эксперт может не обладать знаниями о специфике конкретной системы, что затрудняет интерпретацию.
Влияние ошибок. Ошибки в данных могут привести к ошибочным выводам.
Необходимость проверки гипотез. Интерпретация результатов требует проверки гипотез, что связано с дополнительными усилиями.
16.11. Сложности, связанные с идентификацией устройства
Идентификация устройства по сетевым характеристикам создает сложности, обусловленные возможностью подмены идентификаторов, динамическим изменением адресов, использованием общих устройств.
Подмена MAC-адреса. MAC-адрес может быть изменен программно, что делает его ненадежным идентификатором.
Динамическое изменение IP-адреса. IP-адрес может изменяться динамически, что затрудняет идентификацию.
Использование общих устройств. Устройство может использоваться несколькими лицами, что затрудняет идентификацию пользователя.
Использование виртуальных машин. Виртуальные машины могут иметь те же сетевые характеристики, что и физические устройства.
Использование контейнеров. Контейнеры могут иметь те же сетевые характеристики, что и хост-системы.
Использование NAT. Трансляция сетевых адресов скрывает внутренние IP-адреса, что затрудняет идентификацию.
16.12. Сложности, связанные с идентификацией пользователя
Идентификация пользователя по сетевым данным создает сложности, обусловленные возможностью использования чужих учетных записей, совместного использования устройств, анонимизации.
Использование чужих учетных записей. Злоумышленник может использовать учетную запись другого лица, что затрудняет идентификацию.
Совместное использование устройств. Устройство может использоваться несколькими лицами, что затрудняет идентификацию конкретного пользователя.
Анонимизация. Средства анонимизации позволяют скрыть личность пользователя.
Отсутствие аутентификации. Некоторые системы не требуют аутентификации, что затрудняет идентификацию.
Слабые пароли. Слабые пароли могут быть подобраны злоумышленником, что позволяет ему использовать чужую учетную запись.
Компрометация учетных записей. Учетные записи могут быть скомпрометированы, что затрудняет идентификацию.
16.13. Сложности, связанные с установлением факта хищения информации
Установление факта хищения информации создает сложности, обусловленные необходимостью доказать не только факт доступа, но и факт копирования, передачи, использования информации.
Необходимость доказать доступ. Необходимо доказать, что злоумышленник получил доступ к информации.
Необходимость доказать копирование. Необходимо доказать, что информация была скопирована.
Необходимость доказать передачу. Необходимо доказать, что информация была передана.
Необходимость доказать использование. Необходимо доказать, что информация была использована.
Необходимость доказать ущерб. Необходимо доказать, что хищение причинило ущерб.
Необходимость доказать умысел. Необходимо доказать, что хищение было умышленным.
16.14. Сложности, связанные с установлением объема похищенной информации
Установление объема похищенной информации создает сложности, обусловленные необходимостью точного определения количества и характера похищенных данных.
Необходимость точного определения. Необходимо точно определить, какие данные были похищены.
Необходимость определения количества. Необходимо определить количество похищенных данных.
Необходимость определения характера. Необходимо определить характер похищенных данных (персональные данные, коммерческая тайна, государственная тайна).
Необходимость определения ценности. Необходимо определить ценность похищенных данных.
Необходимость учета копирования. Необходимо учесть, что данные могли быть скопированы многократно.
Необходимость учета передачи. Необходимо учесть, что данные могли быть переданы multiple получателям.
16.15. Сложности, связанные с установлением времени события
Установление времени события создает сложности, обусловленные расхождениями во времени, отсутствием временных меток, задержками в передаче данных.
Расхождения во времени. Системное время различных устройств может отличаться.
Отсутствие временных меток. Некоторые записи могут не содержать временных меток.
Задержки в передаче. Данные могут передаваться с задержками.
Различные часовые пояса. Устройства могут находиться в разных часовых поясах.
Переход на летнее время. Переход на летнее время может создавать путаницу.
Необходимость синхронизации. Необходима синхронизация временных меток из различных источников.
16.16. Сложности, связанные с установлением места события
Установление места события создает сложности, обусловленные использованием средств анонимизации, динамическим изменением IP-адресов, использованием мобильных устройств.
Использование средств анонимизации. Средства анонимизации скрывают реальное местонахождение.
Динамическое изменение IP-адресов. IP-адреса могут изменяться динамически.
Использование мобильных устройств. Мобильные устройства могут перемещаться, что затрудняет установление места.
Использование беспроводных сетей. Беспроводные сети могут быть доступны в разных местах.
Использование спутниковых сетей. Спутниковые сети могут обеспечивать связь из любой точки.
Необходимость взаимодействия с провайдерами. Необходимо взаимодействие с провайдерами для установления места.
16.17. Сложности, связанные с установлением способа совершения
Установление способа совершения создает сложности, обусловленные многообразием методов, используемых злоумышленниками, необходимостью детального анализа.
Многообразие методов. Злоумышленники используют множество методов, что затрудняет их выявление.
Необходимость детального анализа. Для установления способа необходим детальный анализ данных.
Необходимость реконструкции. Необходима реконструкция последовательности действий.
Необходимость проверки гипотез. Необходима проверка гипотез о способе совершения.
Необходимость учета контекста. Необходим учет контекста события.
Необходимость взаимодействия со специалистами. Необходимо взаимодействие со специалистами в различных областях.
16.18. Сложности, связанные с установлением лица, совершившего деяние
Установление лица, совершившего деяние, создает сложности, обусловленные использованием средств анонимизации, чужих учетных записей, совместным использованием устройств.
Использование средств анонимизации. Средства анонимизации скрывают личность.
Использование чужих учетных записей. Злоумышленник может использовать чужую учетную запись.
Совместное использование устройств. Устройство может использоваться несколькими лицами.
Отсутствие аутентификации. Некоторые системы не требуют аутентификации.
Компрометация учетных записей. Учетные записи могут быть скомпрометированы.
Необходимость корреляции данных. Необходима корреляция данных из различных источников.
16.19. Сложности, связанные с получением данных от третьих лиц
Получение данных от третьих лиц создает сложности, обусловленные необходимостью направления запросов, ожидания ответов, преодоления бюрократических препятствий.
Необходимость направления запросов. Необходимо направить запросы операторам связи, VPN-провайдерам, прокси-сервисам, администраторам сетей.
Ожидание ответов. Ответы на запросы могут поступать в течение длительного времени.
Преодоление бюрократических препятствий. Получение данных может быть связано с бюрократическими препятствиями.
Отказ в предоставлении данных. Третьи лица могут отказать в предоставлении данных.
Предоставление неполных данных. Третьи лица могут предоставить неполные данные.
Предоставление недостоверных данных. Третьи лица могут предоставить недостоверные данные.
16.20. Сложности, связанные с взаимодействием с правоохранительными органами
Взаимодействие с правоохранительными органами создает сложности, обусловленные необходимостью соблюдения процессуальных норм, согласования действий, учета интересов сторон.
Необходимость соблюдения процессуальных норм. Взаимодействие должно осуществляться в рамках процессуального законодательства.
Необходимость согласования действий. Действия должны быть согласованы со следователем.
Необходимость учета интересов сторон. Необходимо учитывать интересы всех участников процесса.
Необходимость своевременности. Взаимодействие должно быть своевременным.
Необходимость документирования. Взаимодействие должно быть документировано.
Необходимость конфиденциальности. Взаимодействие должно быть конфиденциальным.
16.21. Сложности, связанные с взаимодействием с администраторами сетей
Взаимодействие с администраторами сетей создает сложности, обусловленные необходимостью получения данных, согласования действий, учета особенностей сетей.
Необходимость получения данных. Необходимо получить данные от администраторов сетей.
Необходимость согласования действий. Действия должны быть согласованы с администраторами.
Необходимость учета особенностей сетей. Необходимо учитывать особенности конкретных сетей.
Необходимость своевременности. Взаимодействие должно быть своевременным.
Необходимость документирования. Взаимодействие должно быть документировано.
Необходимость конфиденциальности. Взаимодействие должно быть конфиденциальным.
16.22. Сложности, связанные с взаимодействием с операторами связи
Взаимодействие с операторами связи создает сложности, обусловленные необходимостью получения данных о соединениях, абонентах, IP-адресах.
Необходимость получения данных о соединениях. Необходимо получить данные о соединениях.
Необходимость получения данных об абонентах. Необходимо получить данные об абонентах.
Необходимость получения данных об IP-адресах. Необходимо получить данные об IP-адресах.
Необходимость соблюдения тайны связи. Необходимо соблюдать тайну связи.
Необходимость своевременности. Взаимодействие должно быть своевременным.
Необходимость документирования. Взаимодействие должно быть документировано.
16.23. Сложности, связанные с взаимодействием с VPN-провайдерами
Взаимодействие с VPN-провайдерами создает сложности, обусловленные необходимостью получения данных о сессиях, пользователях, IP-адресах.
Необходимость получения данных о сессиях. Необходимо получить данные о сессиях.
Необходимость получения данных о пользователях. Необходимо получить данные о пользователях.
Необходимость получения данных об IP-адресах. Необходимо получить данные об IP-адресах.
Отсутствие данных у провайдеров. Провайдеры могут не хранить данные.
Отказ в предоставлении данных. Провайдеры могут отказать в предоставлении данных.
Необходимость взаимодействия с зарубежными провайдерами. Провайдеры могут находиться за рубежом.
16.24. Сложности, связанные с взаимодействием с прокси-сервисами
Взаимодействие с прокси-сервисами создает сложности, обусловленные необходимостью получения данных о запросах, клиентах, IP-адресах.
Необходимость получения данных о запросах. Необходимо получить данные о запросах.
Необходимость получения данных о клиентах. Необходимо получить данные о клиентах.
Необходимость получения данных об IP-адресах. Необходимо получить данные об IP-адресах.
Отсутствие данных у сервисов. Сервисы могут не хранить данные.
Отказ в предоставлении данных. Сервисы могут отказать в предоставлении данных.
Необходимость взаимодействия с зарубежными сервисами. Сервисы могут находиться за рубежом.
16.25. Сложности, связанные с взаимодействием с облачными провайдерами
Взаимодействие с облачными провайдерами создает сложности, обусловленные необходимостью получения данных о доступе, операциях, пользователях.
Необходимость получения данных о доступе. Необходимо получить данные о доступе.
Необходимость получения данных об операциях. Необходимо получить данные об операциях.
Необходимость получения данных о пользователях. Необходимо получить данные о пользователях.
Отсутствие данных у провайдеров. Провайдеры могут не хранить данные.
Отказ в предоставлении данных. Провайдеры могут отказать в предоставлении данных.
Необходимость взаимодействия с зарубежными провайдерами. Провайдеры могут находиться за рубежом.
16.26. Сложности, связанные с взаимодействием с производителями оборудования
Взаимодействие с производителями оборудования создает сложности, обусловленные необходимостью получения информации о форматах данных, уязвимостях, методах анализа.
Необходимость получения информации о форматах данных. Необходимо получить информацию о форматах данных.
Необходимость получения информации об уязвимостях. Необходимо получить информацию об уязвимостях.
Необходимость получения информации о методах анализа. Необходимо получить информацию о методах анализа.
Отсутствие информации у производителей. Производители могут не предоставлять информацию.
Отказ в предоставлении информации. Производители могут отказать в предоставлении информации.
Необходимость взаимодействия с зарубежными производителями. Производители могут находиться за рубежом.
16.27. Сложности, связанные с взаимодействием с производителями программного обеспечения
Взаимодействие с производителями программного обеспечения создает сложности, обусловленные необходимостью получения информации о форматах данных, уязвимостях, методах анализа.
Необходимость получения информации о форматах данных. Необходимо получить информацию о форматах данных.
Необходимость получения информации об уязвимостях. Необходимо получить информацию об уязвимостях.
Необходимость получения информации о методах анализа. Необходимо получить информацию о методах анализа.
Отсутствие информации у производителей. Производители могут не предоставлять информацию.
Отказ в предоставлении информации. Производители могут отказать в предоставлении информации.
Необходимость взаимодействия с зарубежными производителями. Производители могут находиться за рубежом.
16.28. Сложности, связанные с взаимодействием с экспертами в смежных областях
Взаимодействие с экспертами в смежных областях создает сложности, обусловленные необходимостью согласования методов, учета различных подходов, обеспечения совместимости результатов.
Необходимость согласования методов. Методы должны быть согласованы.
Необходимость учета различных подходов. Необходимо учитывать различные подходы.
Необходимость обеспечения совместимости результатов. Результаты должны быть совместимы.
Необходимость координации. Необходима координация действий.
Необходимость документирования. Взаимодействие должно быть документировано.
Необходимость конфиденциальности. Взаимодействие должно быть конфиденциальным.
16.29. Сложности, связанные с ограниченностью ресурсов
Ограниченность ресурсов создает сложности, обусловленные необходимостью работы с большими объемами данных при ограниченных вычислительных ресурсах, ограниченном времени, ограниченном финансировании.
Ограниченность вычислительных ресурсов. Вычислительные ресурсы могут быть недостаточны для обработки больших объемов данных.
Ограниченность времени. Время на производство экспертизы может быть ограничено.
Ограниченность финансирования. Финансирование может быть недостаточно для приобретения необходимых инструментов.
Ограниченность кадров. Квалифицированных кадров может быть недостаточно.
Ограниченность оборудования. Оборудование может быть недостаточно современным.
Ограниченность доступа к данным. Доступ к данным может быть ограничен.
16.30. Сложности, связанные с обеспечением сохранности доказательств
Обеспечение сохранности доказательств создает сложности, обусловленные необходимостью предотвращения изменения данных, обеспечения целостности, документирования.
Необходимость предотвращения изменения данных. Данные должны быть защищены от изменения.
Необходимость обеспечения целостности. Целостность данных должна быть обеспечена.
Необходимость документирования. Все действия должны быть документированы.
Необходимость хеширования. Хеширование должно быть применено.
Необходимость создания копий. Копии должны быть созданы.
Необходимость хранения оригиналов. Оригиналы должны быть сохранены.
16.31. Сложности, связанные с обеспечением воспроизводимости результатов
Обеспечение воспроизводимости результатов создает сложности, обусловленные необходимостью документирования всех действий, использования апробированных методов, обеспечения возможности повторного исследования.
Необходимость документирования всех действий. Все действия должны быть документированы.
Необходимость использования апробированных методов. Методы должны быть апробированы.
Необходимость обеспечения возможности повторного исследования. Возможность повторного исследования должна быть обеспечена.
Необходимость сохранения промежуточных результатов. Промежуточные результаты должны быть сохранены.
Необходимость сохранения инструментальных средств. Инструментальные средства должны быть сохранены.
Необходимость сохранения конфигураций. Конфигурации должны быть сохранены.
16.32. Сложности, связанные с обеспечением достоверности результатов
Обеспечение достоверности результатов создает сложности, обусловленные необходимостью проверки данных, проверки методов, проверки выводов.
Необходимость проверки данных. Данные должны быть проверены.
Необходимость проверки методов. Методы должны быть проверены.
Необходимость проверки выводов. Выводы должны быть проверены.
Необходимость использования различных методов. Различные методы должны быть использованы.
Необходимость перепроверки. Результаты должны быть перепроверены.
Необходимость учета ограничений. Ограничения должны быть учтены.
16.33. Сложности, связанные с обеспечением полноты исследования
Обеспечение полноты исследования создает сложности, обусловленные необходимостью исследования всех доступных источников данных, всех аспектов события, всех гипотез.
Необходимость исследования всех доступных источников. Все доступные источники должны быть исследованы.
Необходимость исследования всех аспектов события. Все аспекты события должны быть исследованы.
Необходимость исследования всех гипотез. Все гипотезы должны быть исследованы.
Необходимость учета всех факторов. Все факторы должны быть учтены.
Необходимость проверки всех версий. Все версии должны быть проверены.
Необходимость документирования всех результатов. Все результаты должны быть документированы.
16.34. Сложности, связанные с обеспечением объективности исследования
Обеспечение объективности исследования создает сложности, обусловленные необходимостью исключения субъективных факторов, учета всех точек зрения, беспристрастности.
Необходимость исключения субъективных факторов. Субъективные факторы должны быть исключены.
Необходимость учета всех точек зрения. Все точки зрения должны быть учтены.
Необходимость беспристрастности. Беспристрастность должна быть обеспечена.
Необходимость независимости. Независимость должна быть обеспечена.
Необходимость честности. Честность должна быть обеспечена.
Необходимость ответственности. Ответственность должна быть обеспечена.
16.35. Сложности, связанные с обеспечением своевременности исследования
Обеспечение своевременности исследования создает сложности, обусловленные необходимостью оперативного получения данных, оперативного анализа, оперативного оформления результатов.
Необходимость оперативного получения данных. Данные должны быть получены оперативно.
Необходимость оперативного анализа. Анализ должен быть проведен оперативно.
Глава 17. Рецензирование заключений сетевой экспертизы: правовой статус и доказательственное значение
17.1. Понятие и сущность рецензирования заключения эксперта
Рецензирование заключения судебной экспертизы представляет собой научно-методический анализ заключения, проводимый специалистом, обладающим специальными знаниями в соответствующей области, с целью выявления ошибок, недостатков, противоречий и обоснования сомнений в достоверности выводов эксперта. Рецензия на заключение эксперта по своей сути является критическим анализом, который позволяет стороне, не согласной с результатами экспертизы, обосновать свою позицию и сформулировать ходатайства о назначении дополнительной или повторной экспертизы, о допросе эксперта, о приобщении дополнительных материалов.
В контексте сетевой экспертизы рецензирование приобретает особое значение, поскольку заключения по делам о хищении информации часто содержат сложные технические выводы, связанные с анализом логов почтовых серверов, SMTP/IMAP-заголовков, журналов VPN-шлюзов и прокси-серверов. Суд, следователь и участники процесса, не обладающие специальными знаниями в области сетевых технологий, не всегда могут самостоятельно оценить обоснованность и достоверность таких выводов. В этих условиях рецензия специалиста становится инструментом, позволяющим выявить дефекты экспертного заключения и обосновать необходимость его проверки.
Судебная практика свидетельствует о существенных проблемах качественности заключений эксперта и достоверности их выводов. Широко распространены ситуации, когда выводы первичной и последующих экспертиз не совпадают, зачастую являясь противоположными, из чего следует ошибочность какого-то из них. Проверка и оценка заключения эксперта представляется весьма сложной для правоприменителя в связи с отсутствием у него тех специальных знаний, какими обладает эксперт. Именно поэтому рецензирование заключения эксперта рассматривается как единственный адекватный способ его исследования, позволяющий компетентно оценить судебную экспертизу.
17.2. Правовой статус рецензии на заключение сетевой экспертизы
Вопрос о правовом статусе рецензии на заключение эксперта является одним из наиболее дискуссионных в процессуальной науке и судебной практике. Анализ судебных актов позволяет выявить устойчивую негативную позицию судов в отношении данного вида доказательств.
Рецензия не является самостоятельным доказательством. Суды последовательно указывают, что рецензия не может быть признана допустимым доказательством для опровержения выводов судебной экспертизы. Как указано в одном из судебных решений, «заключение судебной экспертизы не может быть признано недопустимым доказательством лишь на основании представленного на него отрицательного заключения». Рецензия, полученная во внесудебном порядке, составленная после получения результатов судебной экспертизы, не обладает необходимой доказательственной силой в подтверждение заявленных требований.
Основные аргументы судов против принятия рецензий включают несколько позиций. Во-первых, рецензия рассматривается как субъективное мнение специалиста, полученное во внесудебном порядке на возмездной основе. Во-вторых, лицо, составлявшее рецензию, не предупреждается судом об уголовной ответственности за дачу заведомо ложного заключения. В-третьих, оценка доказательств относится к исключительной компетенции суда, а не специалиста, даже обладающего специальными знаниями.
Как указал Ульяновский областной суд, «проверка и оценка доказательств относится к исключительной компетенции суда, мнение лица, обладающего какими-либо специальными знаниями, но не являющегося участником гражданского судопроизводства по вопросам относимости, допустимости и достоверности доказательств не может расцениваться как разъяснения специалиста». Оценка экспертных заключений является прерогативой суда, при неясности выводов суд вправе допросить экспертов, а при необоснованности — назначить повторную экспертизу.
Вместе с тем следует отметить, что процессуальное законодательство и Федеральный закон № 73-ФЗ «О государственной судебно-экспертной деятельности в Российской Федерации» не содержат положений о возможности составления рецензий на заключение судебной экспертизы. Это создает правовую неопределенность в вопросе о процессуальном статусе рецензии.
17.3. Правовой статус рецензии как вида доказательств в процессе
Вопрос о возможности рассмотрения рецензии в качестве доказательства требует разграничения нескольких процессуальных институтов. Рецензия может рассматриваться в контексте положений процессуального законодательства о специалисте, о заключении эксперта, о письменных доказательствах.
Рецензия и статус специалиста. Согласно процессуальному законодательству, специалист — это лицо, обладающее специальными знаниями, привлекаемое к участию в процессуальных действиях для содействия в обнаружении, закреплении и изъятии предметов и документов, применении технических средств, для постановки вопросов эксперту, а также для разъяснения сторонам и суду вопросов, входящих в его профессиональную компетенцию (ст. 188 ГПК РФ). Письменные суждения специалиста по вопросам, требующим специальных познаний, облекаемые в форму рецензии или консультации специалиста, отвечают как процессуальному назначению и статусу фигуры специалиста в судопроизводстве, так и позволяют компетентно оценить судебную экспертизу.
Однако суды указывают, что специалист, дающий рецензию, не предупрежден об уголовной ответственности за дачу заведомо ложного экспертного заключения по статье 307 УК РФ. Это обстоятельство существенно снижает доказательственную ценность рецензии в глазах суда.
Рецензия и заключение эксперта. Рецензия не является заключением эксперта в процессуальном смысле, поскольку не соответствует требованиям, предъявляемым к заключению эксперта: не назначается судом, не производится в рамках судебного процесса, рецензент не предупреждается об уголовной ответственности. Вместе с тем рецензия может содержать самостоятельное исследование, основанное на фактическом изучении материалов дела, и в этом случае она приобретает черты, сближающие ее с заключением эксперта.
Рецензия и письменные доказательства. Рецензия может рассматриваться как письменное доказательство в широком смысле слова, поскольку содержит сведения об обстоятельствах, имеющих значение для дела, изложенные в письменной форме. Однако суды, как правило, не признают рецензию письменным доказательством, опровергающим заключение эксперта, поскольку она содержит оценку доказательства, что относится к компетенции суда.
17.4. Польза рецензии при выявлении недостоверной или ложной экспертизы
Несмотря на скептическое отношение судов к рецензиям, их польза при выявлении недостоверной или заведомо ложной экспертизы, выполненной сторонней экспертной организацией, является несомненной. Рецензия позволяет выявить дефекты экспертного заключения, которые могут быть неочевидны для суда и участников процесса, не обладающих специальными знаниями.
Выявление методических ошибок. Рецензент может выявить ошибки в выборе методов исследования, их применении, интерпретации результатов. В контексте сетевой экспертизы это особенно важно, поскольку анализ логов, заголовков, трафика требует применения специфических методов, и ошибки в их применении могут привести к неверным выводам.
Выявление фактических ошибок. Рецензент может выявить ошибки в изложении фактов, в цитировании источников, в приведении данных. Это особенно важно для сетевой экспертизы, где точность данных (IP-адресов, временных меток, идентификаторов) имеет критическое значение.
Выявление неполноты исследования. Рецензент может указать на то, что эксперт не исследовал все необходимые объекты, не проанализировал все доступные источники, не рассмотрел все возможные версии. В сетевой экспертизе неполнота исследования может быть связана с непроведением анализа логов определенных серверов, непроверкой определенных гипотез, неучетом определенных факторов.
Выявление необоснованности выводов. Рецензент может указать на то, что выводы эксперта не вытекают из исследовательской части, не подкреплены результатами исследования, содержат логические противоречия. Это особенно важно для сетевой экспертизы, где выводы могут быть основаны на сложных цепочках умозаключений.
Выявление недостатков оформления. Рецензент может указать на недостатки оформления заключения: отсутствие необходимых реквизитов, неправильное оформление иллюстраций, отсутствие ссылок на источники.
Обоснование ходатайств. Рецензия дает стороне основание для заявления ходатайств о назначении дополнительной или повторной экспертизы, о допросе эксперта, о приобщении дополнительных материалов. Без рецензии такие ходатайства могут быть немотивированными и неудовлетворенными.
Подготовка к допросу эксперта. Рецензия позволяет стороне подготовиться к допросу эксперта, сформулировать вопросы, направленные на выявление противоречий и недостатков заключения.
17.5. Рецензирование экспертизы, выполненной сторонней экспертной организацией
Ситуация, когда экспертиза выполняется сторонней экспертной организацией, имеет свою специфику. Судебная практика свидетельствует о том, что в 83% случаев выводы судебной экспертизы были в пользу той стороны, которая предложила кандидатуру эксперта. Такая статистика подтверждает наличие серьезной проблемы в вопросе обеспечения объективной беспристрастности при существующем порядке назначения судебной экспертизы.
Риски, связанные со сторонней экспертизой. Экспертиза, выполненная сторонней организацией, может быть подвержена риску тенденциозности. Эксперт, выбранный стороной, может быть заинтересован в определенном исходе дела, что влияет на объективность исследования. В контексте сетевой экспертизы это может проявляться в избирательном анализе данных, игнорировании противоречий, односторонней интерпретации результатов.
Специфика рецензирования сторонней экспертизы. Рецензирование экспертизы, выполненной сторонней организацией, требует от рецензента особой тщательности и объективности. Рецензент должен: проанализировать квалификацию эксперта; проверить соблюдение процессуальных требований; оценить обоснованность выбора методов; проверить полноту исследования; выявить возможные искажения.
Критерии оценки. При рецензировании сторонней экспертизы следует обращать внимание на: наличие документов, подтверждающих квалификацию эксперта; соблюдение процедуры предупреждения об уголовной ответственности; полноту описания объектов исследования; обоснованность применения методов; логичность выводов; наличие противоречий.
Типичные недостатки сторонних экспертиз. Анализ практики показывает, что типичными недостатками экспертиз, выполненных сторонними организациями, являются: отсутствие документального подтверждения компетенции эксперта; неясность в вопросе о том, кем проведено разъяснение эксперту его прав и обязанностей; нарушение процедуры предупреждения об уголовной ответственности; неполное описание представленных на исследование объектов.
17.6. Допустимые формы оспаривания экспертизы в свете рецензирования
Несмотря на негативное отношение к рецензиям как самостоятельному доказательству, судебная практика признает допустимыми другие способы оспаривания экспертизы, в которых рецензия может играть вспомогательную роль.
Допрос эксперта в суде. Суды активно используют данный механизм для проверки обоснованности заключения. В одном из дел суд отметил, что «допрошенный в судебном заседании эксперт поддержал выводы, изложенные в экспертном заключении», что стало основанием для признания заключения допустимым доказательством. Рецензия может помочь стороне подготовить вопросы для допроса эксперта, направленные на выявление противоречий и недостатков.
Назначение повторной экспертизы. Результаты судебной экспертизы могут быть опровергнуты «только подобными результатами других судебных экспертиз, назначенных судом в порядке, предусмотренном Кодексом». Это означает, что для опровержения экспертизы необходимо добиться назначения повторной судебной экспертизы, а не представлять внесудебную рецензию. Однако рецензия может стать основанием для заявления ходатайства о назначении повторной экспертизы.
Представление альтернативного экспертного заключения. В ряде случаев суды принимают альтернативные экспертные заключения, полученные в рамках судебного процесса. Однако и здесь суды проявляют осторожность, сопоставляя данные, отраженные в различных заключениях.
17.7. Исключения из общего правила: когда рецензия может быть принята
Анализ судебной практики показывает, что в ряде случаев суды все же могут принять рецензию, но при соблюдении строгих условий.
Рецензия должна содержать самостоятельное исследование. Суды критически относятся к рецензиям, которые «не содержат самостоятельного исследования и являются лишь частным мнением специалиста». Для того чтобы рецензия была принята, она должна содержать анализ, основанный на фактическом исследовании материалов.
Рецензия должна быть основана на фактическом исследовании материалов дела. Суды указывают, что рецензии, «составленные без фактического исследования материалов дела, не могут быть приняты в качестве допустимого доказательства». Рецензент должен изучить не только заключение эксперта, но и материалы дела, на основе которых оно было составлено.
Рецензент должен обладать соответствующей квалификацией. Суд оценивает квалификацию рецензента, хотя и не приравнивает его к судебному эксперту. Рецензент должен обладать специальными знаниями в соответствующей области, подтвержденными документально.
Рецензия должна быть получена в рамках судебного процесса. Внесудебная рецензия, полученная по инициативе стороны, имеет меньше шансов на принятие. Рецензия, полученная в рамках судебного процесса (например, в форме консультации специалиста), имеет больше шансов на принятие.
17.8. Правовые последствия выявления недостоверной экспертизы
Выявление недостоверной или заведомо ложной экспертизы влечет правовые последствия как для самого заключения, так и для эксперта, его составившего.
Последствия для заключения. Недостоверное заключение может быть признано недопустимым доказательством, исключено из материалов дела, не принято судом во внимание. При выявлении существенных противоречий может быть назначена повторная экспертиза.
Последствия для эксперта. За заведомо ложное заключение эксперта установлена уголовная ответственность в соответствии со ст. 307 УК РФ. Ответственность наступает за действия, которые заведомо допускаются экспертом в процессе исследования, как в уголовном, так и в гражданском судопроизводстве. Ложным заключением эксперт сознательно вводит в заблуждение органы предварительного расследования либо суд.
Однако следует разграничивать заведомо ложное заключение и добросовестное заблуждение эксперта. Уголовная ответственность наступает только при условии, что эксперт был предупрежден об уголовной ответственности по ст. 307 УК РФ согласно процессуальному законодательству. Отсутствие надлежащего предупреждения эксперта об уголовной ответственности лишает заключение доказательственного значения и исключает возможность привлечения эксперта к уголовной ответственности.
Последствия для экспертной организации. За предоставление заведомо ложного экспертного заключения эксперт, экспертная организация, должностные лица экспертной организации несут ответственность в соответствии с законодательством Российской Федерации. Объект преступления образуют общественные отношения, обеспечивающие подготовку объективного, обоснованного и соответствующего законодательству результата экспертизы.
17.9. Тактика использования рецензии в процессе по делам о хищении информации
Использование рецензии в процессе по делам о хищении информации имеет свою специфику, обусловленную сложностью технических вопросов и необходимостью привлечения специалистов в области сетевых технологий.
Выбор рецензента. Рецензент должен обладать глубокими знаниями в области сетевых технологий, информационной безопасности, компьютерной криминалистики. Желательно, чтобы рецензент имел опыт производства сетевых экспертиз и понимал специфику анализа логов, заголовков, трафика.
Предмет рецензирования. Рецензирование может быть направлено на: проверку квалификации эксперта; проверку соблюдения процессуальных требований; проверку методики исследования; проверку полноты исследования; проверку обоснованности выводов.
Формулирование замечаний. Замечания должны быть конкретными, обоснованными, ссылающимися на материалы заключения. Рецензент должен указать, какие именно положения заключения вызывают сомнения, и обосновать эти сомнения.
Подготовка ходатайств. На основе рецензии сторона может подготовить ходатайства: о назначении дополнительной экспертизы; о назначении повторной экспертизы; о допросе эксперта; о приобщении дополнительных материалов.
Участие в допросе эксперта. Рецензия позволяет стороне подготовить вопросы для допроса эксперта, направленные на выявление противоречий и недостатков заключения.
17.10. Ограничения и риски использования рецензии
Использование рецензии связано с определенными ограничениями и рисками, которые необходимо учитывать.
Ограничение доказательственной силы. Рецензия не является самостоятельным доказательством, опровергающим заключение эксперта. Она может использоваться лишь как вспомогательный материал для обоснования ходатайств и подготовки к допросу.
Риск непринятия судом. Суды в большинстве случаев отказывают в принятии рецензии в качестве допустимого доказательства. Это связано с отсутствием процессуальной формы, непредупреждением рецензента об уголовной ответственности, субъективным характером мнения.
Риск неполноты. Рецензент может не иметь доступа ко всем материалам дела, что ограничивает полноту его анализа.
Риск квалификации. Рецензент может не обладать достаточной квалификацией для оценки сложных технических вопросов, что снижает ценность рецензии.
Риск конфликта интересов. Рецензент может быть заинтересован в определенном исходе дела, что влияет на объективность его выводов.
Стоимость. Рецензирование заключения эксперта связано с дополнительными расходами, которые не всегда компенсируются.
17.11. Сравнительная таблица: рецензия и иные формы оспаривания экспертизы
| Критерий | Рецензия | Допрос эксперта | Повторная экспертиза |
|---|---|---|---|
| Процессуальная форма | Внесудебная | Судебная | Судебная |
| Доказательственное значение | Не имеет | Имеет | Имеет |
| Предупреждение об ответственности | Нет | Да | Да |
| Возможность опровержения заключения | Ограниченная | Ограниченная | Полная |
| Стоимость | Относительно низкая | Низкая | Высокая |
| Сроки | Короткие | Средние | Длительные |
| Требования к квалификации | Высокие | Высокие | Высокие |
17.12. Сравнительная таблица: рецензирование экспертизы государственной и негосударственной организации
| Критерий | Государственная экспертиза | Негосударственная экспертиза |
|---|---|---|
| Риск тенденциозности | Ниже | Выше |
| Квалификация эксперта | Подтверждена | Требует проверки |
| Соблюдение процессуальных норм | Как правило, соблюдается | Требует проверки |
| Возможность предупреждения об ответственности | Обеспечена | Требует проверки |
| Полнота исследования | Как правило, полное | Требует проверки |
| Методическая обоснованность | Как правило, обоснованная | Требует проверки |
17.13. Практические рекомендации по подготовке рецензии на заключение сетевой экспертизы
Рекомендация 1. Рецензент должен обладать специальными знаниями в области сетевых технологий, информационной безопасности, компьютерной криминалистики, подтвержденными документально.
Рекомендация 2. Рецензент должен изучить не только заключение эксперта, но и материалы дела, на основе которых оно было составлено.
Рекомендация 3. Рецензия должна содержать самостоятельное исследование, а не только критику заключения.
Рекомендация 4. Замечания должны быть конкретными, обоснованными, ссылающимися на материалы заключения и материалы дела.
Рекомендация 5. Рецензия должна быть оформлена в письменной форме с указанием даты, места составления, сведений о рецензенте.
Рекомендация 6. Рецензия должна содержать выводы о наличии или отсутствии оснований для сомнений в достоверности заключения.
Рекомендация 7. Рецензия должна быть использована для обоснования ходатайств о назначении дополнительной или повторной экспертизы, о допросе эксперта, о приобщении дополнительных материалов.
Рекомендация 8. При допросе эксперта вопросы должны быть направлены на выявление противоречий и недостатков, выявленных в рецензии.
Рекомендация 9. При выявлении признаков заведомо ложного заключения необходимо ставить вопрос о привлечении эксперта к уголовной ответственности по ст. 307 УК РФ.
Рекомендация 10. При выявлении существенных недостатков заключения необходимо добиваться назначения повторной экспертизы, поручив ее производство другому эксперту или другой экспертной организации.
17.14. Таблица типичных недостатков заключений сетевой экспертизы, выявляемых при рецензировании
| Категория недостатков | Типичные примеры |
|---|---|
| Процессуальные | Отсутствие предупреждения об уголовной ответственности; отсутствие сведений о квалификации эксперта |
| Методические | Необоснованный выбор методов; неправильное применение методов |
| Фактические | Ошибки в IP-адресах; ошибки во временных метках; ошибки в идентификаторах |
| Логические | Противоречия между исследовательской частью и выводами; необоснованные выводы |
| Полноты | Неисследование всех объектов; неанализ всех источников; нерассмотрение всех версий |
| Оформления | Отсутствие необходимых реквизитов; неправильное оформление иллюстраций |
17.15. Таблица вопросов, которые могут быть поставлены перед рецензентом
| № | Вопрос |
|---|---|
| 1 | Соответствует ли заключение эксперта требованиям процессуального законодательства? |
| 2 | Предупрежден ли эксперт об уголовной ответственности за дачу заведомо ложного заключения? |
| 3 | Обладает ли эксперт необходимой квалификацией для производства данной экспертизы? |
| 4 | Полно ли исследованы представленные объекты? |
| 5 | Обоснован ли выбор методов исследования? |
| 6 | Правильно ли применены методы исследования? |
| 7 | Соответствуют ли выводы исследовательской части? |
| 8 | Содержит ли заключение противоречия? |
| 9 | Имеются ли в заключении ошибки в изложении фактов? |
| 10 | Имеются ли основания для сомнений в достоверности выводов? |
Глава 18. Приборы и программное обеспечение, используемые для выполнения сетевой экспертизы
18.1. Общая характеристика приборного и программного обеспечения
Выполнение сетевой экспертизы требует применения широкого спектра приборов и программного обеспечения, предназначенных для захвата, хранения, обработки, анализа и визуализации сетевых данных. Совокупность этих средств образует инструментальную базу эксперта, от полноты и качества которой во многом зависит результативность исследования.
Приборное обеспечение включает аппаратные средства, используемые для извлечения данных, обеспечения сохранности доказательств, захвата трафика, блокировки записи на исследуемые носители. Программное обеспечение включает системные и прикладные программы, предназначенные для анализа данных, восстановления информации, построения хронологии событий, визуализации результатов.
Сетевая экспертиза как направление судебно-экспертной деятельности предъявляет особые требования к инструментальной базе. Это связано с необходимостью работы с распределенными данными, большими объемами информации, динамическими процессами. Компьютерно сетевая экспертиза требует применения как универсальных инструментов, используемых в компьютерной криминалистике, так и специализированных средств анализа сетевого трафика, журналов регистрации, почтовых заголовков.
При выборе приборов и программного обеспечения эксперт должен руководствоваться следующими критериями: надежность, апробированность, воспроизводимость результатов, документированность, возможность валидации. Инструменты должны обеспечивать сохранность исходных данных, не вносить изменений в исследуемые объекты, позволять документировать все выполняемые действия.
18.2. Аппаратные средства для извлечения и сохранения данных
Аппаратные средства для извлечения и сохранения данных включают устройства, предназначенные для создания побитовых копий носителей информации, блокировки записи, обеспечения сохранности доказательств.
18.2.1. Аппаратные блокираторы записи (Hardware Write Blockers)
Аппаратный блокиратор записи представляет собой устройство, физически подключаемое между компьютером и исследуемым носителем информации с целью предотвращения любой записи на этот носитель. Блокиратор мониторит и фильтрует любую активность, передаваемую или получаемую через него.
Применение аппаратных блокираторов записи является обязательным требованием при работе с оригиналами носителей информации. Это обеспечивает сохранность доказательств, предотвращает inadvertent изменение данных, позволяет документировать целостность исследуемых объектов.
К основным типам аппаратных блокираторов относятся: блокираторы для жестких дисков (IDE, SATA, SCSI, SAS); блокираторы для USB-устройств; блокираторы для карт памяти; универсальные блокираторы, поддерживающие несколько типов интерфейсов.
18.2.2. Устройства для создания побитовых копий
Устройства для создания побитовых копий (forensic imagers) представляют собой специализированные аппаратные средства, предназначенные для создания точных копий носителей информации. Эти устройства обеспечивают высокую скорость копирования, возможность верификации созданных образов, документирование процесса.
Примерами таких устройств являются: Tableau Forensic Imager TX1; Logicube Talon; Voom HardCopy 3; WiebeTech Forensic Falcon.
Устройства для создания побитовых копий обеспечивают: побитовое копирование данных; вычисление хеш-сумм; верификацию созданных образов; ведение журнала операций.
18.2.3. Носители для хранения образов
Для хранения созданных образов используются специальные носители: стерилизованные жесткие диски; твердотельные накопители; сетевые хранилища; оптические диски. Носители должны быть предварительно очищены (стерилизованы) и документированы.
18.3. Программное обеспечение для создания образов носителей
Программное обеспечение для создания образов носителей включает средства, предназначенные для побитового копирования данных с различных типов носителей.
18.3.1. FTK Imager
FTK Imager является одним из наиболее распространенных инструментов для создания образов носителей информации. Программа поддерживает создание образов в различных форматах, включая RAW (dd), SMART, E01, AFF. FTK Imager обеспечивает: создание побитовых копий; верификацию образов; монтирование образов для просмотра; экспорт отдельных файлов.
18.3.2. dc3dd и dd
dc3dd и dd представляют собой консольные утилиты для создания побитовых копий в операционных системах семейства Unix/Linux. dc3dd является расширенной версией dd, включающей дополнительные возможности: вычисление хеш-сумм, верификацию, ведение журнала.
18.3.3. Guymager
Guymager представляет собой графическую утилиту для создания образов носителей в операционной системе Linux. Программа поддерживает создание образов в форматах dd, E01, AFF, обеспечивает многопоточное копирование, вычисление хеш-сумм.
18.3.4. Форматы хранения образов
При создании образов используются различные форматы хранения: RAW (dd) — побитовая копия без сжатия; E01 (EnCase) — проприетарный формат с сжатием; AFF (Advanced Forensic Format) — открытый формат с поддержкой метаданных; gfzip — открытый формат с поддержкой сжатия и совместимостью с RAW.
18.4. Программное обеспечение для анализа сетевого трафика
Программное обеспечение для анализа сетевого трафика включает средства захвата, декодирования, анализа и визуализации сетевых пакетов.
18.4.1. Wireshark
Wireshark является наиболее распространенным инструментом для анализа сетевого трафика. Программа обеспечивает: захват трафика в реальном времени; декодирование сотен протоколов; фильтрацию пакетов; восстановление сессий; экспорт данных в различных форматах.
Wireshark позволяет эксперту: анализировать содержимое пакетов; восстанавливать последовательность событий; выявлять аномалии в трафике; идентифицировать использованные протоколы и приложения.
18.4.2. tcpdump
tcpdump представляет собой консольную утилиту для захвата и анализа трафика в операционных системах Unix/Linux. tcpdump позволяет: захватывать пакеты по заданным критериям; сохранять захваченный трафик в файлы; фильтровать пакеты по протоколам, адресам, портам.
18.4.3. NetworkMiner
NetworkMiner представляет собой инструмент для анализа сетевого трафика, ориентированный на извлечение артефактов. Программа позволяет: восстанавливать файлы из трафика; извлекать учетные данные; идентифицировать устройства; строить карту сети.
18.4.4. Zeek (ранее Bro)
Zeek представляет собой систему анализа сетевого трафика, предназначенную для мониторинга безопасности и криминалистического анализа. Zeek генерирует структурированные журналы событий, которые могут быть использованы для анализа: соединений, DNS-запросов, HTTP-запросов, SSL/TLS-сессий, почтовых сообщений.
18.4.5. NetForce Suite (NeSA)
NetForce Suite представляет собой набор инструментов для сетевой криминалистики, разработанный C-DAC. NeSA предназначен для захвата и анализа сетевого трафика. Инструмент обеспечивает: захват пакетов; анализ протоколов; восстановление сессий; генерацию отчетов.
18.5. Программное обеспечение для анализа журналов регистрации
Программное обеспечение для анализа журналов регистрации включает средства сбора, парсинга, анализа и визуализации логов.
18.5.1. logcrux
logcrux представляет собой инструмент для анализа журналов регистрации, поддерживающий 209 форматов логов. Программа автоматически определяет формат лога по пути к файлу и содержимому. logcrux поддерживает анализ: почтовых логов (Postfix, Dovecot, Exim, Sendmail); логов VPN (OpenVPN, WireGuard); логов DNS (BIND9, PowerDNS, CoreDNS); логов веб-серверов (IIS, Cloudflare).
logcrux позволяет: фильтровать записи; выявлять ошибки аутентификации; обнаруживать аномалии; строить отчеты. Инструмент работает с минимальными привилегиями, читая только те файлы, к которым имеет доступ пользователь.
18.5.2. ManageEngine Log360
ManageEngine Log360 представляет собой платформу для централизованного управления логами. Log360 обеспечивает: сбор логов через syslog (UDP, TCP, TLS); парсинг и нормализацию логов; корреляцию событий; обнаружение угроз в реальном времени; генерацию отчетов о соответствии требованиям.
Log360 поддерживает анализ: логов сетевых устройств (firewall, VPN); логов Unix/Linux (входы, sudo, эскалация привилегий); логов приложений (SSH, FTP, веб-серверы, почтовые сервисы); системных событий.
18.5.3. CyberInvestigator
CyberInvestigator представляет собой инструмент для анализа логов, входящий в состав NetForce Suite. Инструмент поддерживает: анализ логов Windows, Linux, Unix; анализ логов веб-серверов, баз данных, firewall, IDS, VPN, прокси; выявление успешных и неудачных входов; обнаружение подключения съемных носителей; генерацию отчетов.
18.5.4. Splunk
Splunk представляет собой платформу для сбора, индексации и анализа машинных данных. Splunk позволяет: собирать логи из различных источников; выполнять поиск по логам; строить дашборды и отчеты; коррелировать события.
18.6. Программное обеспечение для анализа почтовых сообщений
Программное обеспечение для анализа почтовых сообщений включает средства анализа заголовков, извлечения вложений, восстановления сообщений.
18.6.1. EmailTracer
EmailTracer представляет собой инструмент для трассировки отправителя электронной почты. Программа анализирует заголовки сообщений и предоставляет: IP-адрес отправителя; географическое расположение отправителя; маршрут прохождения сообщения. EmailTracer поддерживает извлечение сообщений из почтовых ящиков локальных клиентов: Outlook Express (.dbx), Microsoft Outlook (.pst), Eudora (.mbx), Pegasus (.cnm), The Bat (.tbb), Netscape Messenger (.nsm), Mozilla (.mbox).
18.6.2. MailXaminer
MailXaminer представляет собой инструмент для анализа почтовых сообщений, поддерживающий различные форматы почтовых баз. Программа позволяет: анализировать заголовки; извлекать вложения; восстанавливать удаленные сообщения; выполнять поиск по ключевым словам.
18.6.3. Инструменты анализа заголовков
Для анализа SMTP/IMAP-заголовков используются как специализированные онлайн-сервисы (Email Header Analyzer), так и функции почтовых клиентов. Эти инструменты позволяют: визуализировать цепочку Received; проверять подписи DKIM; анализировать результаты SPF; выявлять признаки подделки.
18.7. Программное обеспечение для анализа журналов VPN и прокси
Программное обеспечение для анализа журналов VPN и прокси включает средства, предназначенные для работы с логами OpenVPN, WireGuard, Squid и других систем.
18.7.1. logcrux для VPN-логов
logcrux поддерживает анализ логов OpenVPN и WireGuard. Инструмент выявляет: ошибки аутентификации; обрывы туннелей; ошибки рукопожатия (handshake).
18.7.2. CyberInvestigator для VPN-логов
CyberInvestigator обеспечивает анализ VPN-логов, выявление фактов подключения, времени сессий, IP-адресов клиентов.
18.7.3. Xray Access View
Xray Access View представляет собой утилиту для анализа логов Xray, позволяющую: просматривать подключения к доменам; определять уникальные IP-адреса для каждого пользователя; определять регион, город и провайдера (AS) для каждого IP-адреса; использовать режим сводки для вывода только уникальных IP-адресов.
18.8. Программное обеспечение для анализа сетевых потоков
Программное обеспечение для анализа сетевых потоков (NetFlow, IPFIX) включает средства сбора, обработки и визуализации данных о соединениях.
18.8.1. nfdump
nfdump представляет собой набор инструментов для работы с данными NetFlow. nfdump позволяет: собирать данные о потоках; фильтровать потоки по заданным критериям; агрегировать данные; строить отчеты.
18.8.2. flow-tools
flow-tools представляет собой набор утилит для работы с данными NetFlow. Инструменты позволяют: собирать, обрабатывать, анализировать данные о потоках; строить графики; экспортировать данные.
18.8.3. SiLK
SiLK представляет собой набор инструментов для анализа данных о сетевых потоках, разработанный CERT. SiLK позволяет: обрабатывать большие объемы данных; выполнять сложные запросы; строить отчеты.
18.9. Программное обеспечение для восстановления данных
Программное обеспечение для восстановления данных включает средства, предназначенные для восстановления удаленных, поврежденных или утраченных данных.
18.9.1. Foremost
Foremost представляет собой консольный инструмент для восстановления файлов на основе их сигнатур (headers, footers). Foremost позволяет восстанавливать файлы различных типов: изображения, документы, архивы, видео.
18.9.2. Scalpel
Scalpel представляет собой инструмент для восстановления файлов, аналогичный Foremost, но с более высокой производительностью и гибкостью настройки.
18.9.3. PhotoRec
PhotoRec представляет собой инструмент для восстановления файлов, ориентированный на восстановление медиафайлов. PhotoRec работает с различными файловыми системами и типами носителей.
18.9.4. TestDisk
TestDisk представляет собой инструмент для восстановления разделов и修复 загрузочных записей. TestDisk позволяет: восстанавливать удаленные разделы; исправлять таблицы разделов; восстанавливать загрузочные секторы.
18.10. Программное обеспечение для анализа памяти
Программное обеспечение для анализа памяти включает средства захвата и анализа дампов оперативной памяти.
18.10.1. Volatility
Volatility представляет собой платформу для анализа дампов оперативной памяти. Volatility позволяет: извлекать информацию о процессах, соединениях, открытых файлах; обнаруживать вредоносное программное обеспечение; восстанавливать артефакты.
18.10.2. LiME (Linux Memory Extractor)
LiME представляет собой инструмент для захвата дампов оперативной памяти в операционной системе Linux. LiME позволяет: захватывать память без остановки системы; сохранять дампы в различных форматах; обеспечивать сохранность данных.
18.11. Программное обеспечение для анализа мобильных устройств
Программное обеспечение для анализа мобильных устройств включает средства извлечения и анализа данных из смартфонов и планшетов.
18.11.1. Cellebrite UFED
Cellebrite UFED представляет собой платформу для извлечения и анализа данных из мобильных устройств. UFED поддерживает: физическое, логическое и файловое извлечение; анализ данных приложений; восстановление удаленных данных; генерацию отчетов.
18.11.2. Magnet AXIOM
Magnet AXIOM представляет собой платформу для анализа данных из мобильных устройств, компьютеров и облачных сервисов. AXIOM позволяет: извлекать данные; анализировать артефакты; коррелировать данные из различных источников; строить хронологию событий.
18.12. Программное обеспечение для анализа вредоносного программного обеспечения
Программное обеспечение для анализа вредоносного программного обеспечения включает средства идентификации, анализа и классификации вредоносных программ.
18.12.1. YARA
YARA представляет собой инструмент для идентификации и классификации вредоносного программного обеспечения на основе сигнатур. YARA позволяет: создавать правила для выявления вредоносных программ; сканировать файлы и память; интегрироваться с другими инструментами.
18.12.2. Ghidra
Ghidra представляет собой платформу для реверс-инжиниринга, разработанную АНБ США. Ghidra позволяет: дизассемблировать и декомпилировать код; анализировать вредоносное программное обеспечение; выявлять уязвимости.
18.12.3. REMnux
REMnux представляет собой дистрибутив Linux, предназначенный для анализа вредоносного программного обеспечения. REMnux включает набор инструментов для: статического и динамического анализа; сетевого анализа; анализа документов.
18.13. Программное обеспечение для построения хронологии и визуализации
Программное обеспечение для построения хронологии и визуализации включает средства, предназначенные для упорядочивания событий и представления результатов анализа.
18.13.1. Plaso
Plaso представляет собой инструмент для построения хронологии событий (timeline) на основе анализа различных источников данных. Plaso позволяет: извлекать временные метки из файлов, логов, реестра; упорядочивать события; экспортировать хронологию в различных форматах.
18.13.2. TimesketchTimesketch представляет собой платформу для совместного анализа хронологии событий. Timesketch позволяет: загружать данные из различных источников; выполнять поиск и фильтрацию; визуализировать события; совместно работать над анализом.
18.13.3. Gephi
Gephi представляет собой инструмент для визуализации графов и сетей. Gephi позволяет: строить графы связей между устройствами, пользователями, событиями; анализировать структуру сети; выявлять кластеры и аномалии.
18.13.4. Graphviz
Graphviz представляет собой набор утилит для визуализации графов. Graphviz позволяет: строить схемы сетей; визуализировать маршруты; представлять связи между объектами.
18.14. Программное обеспечение для анализа облачных данных
Программное обеспечение для анализа облачных данных включает средства, предназначенные для работы с данными облачных сервисов.
18.14.1. Инструменты облачных провайдеров
Облачные провайдеры (AWS, Azure, Google Cloud) предоставляют инструменты для доступа к журналам и данным: AWS CloudTrail; Azure Monitor; Google Cloud Logging. Эти инструменты позволяют: получать журналы доступа; анализировать операции; выявлять аномалии.
18.14.2. Cloudflare Logpush
Cloudflare Logpush представляет собой сервис для экспорта логов Cloudflare в различные системы. Logpush позволяет: получать логи HTTP-запросов; анализировать ошибки; выявлять аномалии.
18.15. Программное обеспечение для анализа конфигураций сетевого оборудования
Программное обеспечение для анализа конфигураций сетевого оборудования включает средства, предназначенные для работы с конфигурационными файлами маршрутизаторов, коммутаторов, межсетевых экранов.
18.15.1. Инструменты анализа конфигураций
Для анализа конфигураций используются как специализированные инструменты (например, Nipper, RANCID), так и стандартные средства (diff, grep, awk). Эти инструменты позволяют: выявлять изменения в конфигурациях; анализировать правила фильтрации; проверять настройки безопасности.
18.15.2. Инструменты анализа MikroTik RouterOS
logcrux поддерживает анализ логов MikroTik RouterOS, выявление критических событий и ошибок.
18.16. Программное обеспечение для анализа API и веб-приложений
Программное обеспечение для анализа API и веб-приложений включает средства, предназначенные для работы с логами API-шлюзов, веб-серверов, приложений.
18.16.1. Kong API Gateway
logcrux поддерживает анализ JSON-логов Kong API Gateway, выявление ошибок upstream и всплесков задержек.
18.16.2. Инструменты анализа веб-логов
Для анализа веб-логов используются: logcrux (поддержка IIS, Cloudflare Logpush, S3 access logs); CyberInvestigator (поддержка IIS logs); специализированные парсеры (GoAccess, AWStats).
18.17. Программное обеспечение для анализа систем журналирования
Программное обеспечение для анализа систем журналирования включает средства, предназначенные для работы с systemd-journal, syslog, Windows Event Log.
18.17.1. journalctl
journalctl представляет собой утилиту для работы с журналами systemd. journalctl позволяет: просматривать логи; фильтровать записи; экспортировать данные. logcrux может анализировать вывод journalctl через stdin.
18.17.2. Инструменты анализа syslog
Для анализа syslog используются: ManageEngine Log360; logcrux; стандартные средства (rsyslog, syslog-ng).
18.17.3. Инструменты анализа Windows Event Log
Для анализа журналов Windows используются: Event Viewer; Log Parser; PowerShell (Get-WinEvent); специализированные инструменты (EvtxECmd).
18.18. Программное обеспечение для анализа виртуальных инфраструктур
Программное обеспечение для анализа виртуальных инфраструктур включает средства, предназначенные для работы с данными виртуальных машин, контейнеров, облачных инфраструктур.
18.18.1. Инструменты анализа виртуальных машин
Для анализа виртуальных машин используются: VMware vSphere Client; VirtualBox; QEMU. Эти инструменты позволяют: получать доступ к конфигурациям; извлекать снимки; анализировать журналы.
18.18.2. Инструменты анализа контейнеров
Для анализа контейнеров используются: Docker CLI; kubectl; инструменты анализа образов (Dive, Trivy). Эти инструменты позволяют: анализировать конфигурации; извлекать журналы; выявлять уязвимости.
18.19. Программное обеспечение для анализа систем машинного обучения
Программное обеспечение для анализа систем машинного обучения включает средства, предназначенные для работы с моделями, данными, журналами систем ИИ.
18.19.1. Инструменты анализа моделей
Для анализа моделей машинного обучения используются: TensorBoard; MLflow; Weights & Biases. Эти инструменты позволяют: визуализировать обучение; анализировать метрики; выявлять аномалии.
18.19.2. Инструменты анализа данных
Для анализа данных машинного обучения используются: pandas; NumPy; scikit-learn. Эти инструменты позволяют: обрабатывать данные; выявлять закономерности; строить модели.
18.20. Таблица приборов и программного обеспечения по категориям
| Категория | Приборы | Программное обеспечение |
|---|---|---|
| Извлечение данных | Аппаратные блокираторы записи, forensic imagers | FTK Imager, dc3dd, Guymager |
| Анализ трафика | — | Wireshark, tcpdump, NetworkMiner, Zeek |
| Анализ логов | — | logcrux, Log360, CyberInvestigator, Splunk |
| Анализ почты | — | EmailTracer, MailXaminer |
| Анализ VPN/прокси | — | logcrux, CyberInvestigator, Xray Access View |
| Анализ потоков | — | nfdump, flow-tools, SiLK |
| Восстановление данных | — | Foremost, Scalpel, PhotoRec, TestDisk |
| Анализ памяти | — | Volatility, LiME |
| Анализ мобильных устройств | — | Cellebrite UFED, Magnet AXIOM |
| Анализ вредоносного ПО | — | YARA, Ghidra, REMnux |
| Хронология и визуализация | — | Plaso, Timesketch, Gephi, Graphviz |
18.21. Таблица программного обеспечения для анализа отдельных видов сетевых данных
| Вид данных | Программное обеспечение |
|---|---|
| SMTP/IMAP-заголовки | EmailTracer, MailXaminer, Email Header Analyzer |
| Логи почтовых серверов | logcrux (Postfix, Dovecot, Exim, Sendmail), CyberInvestigator |
| Логи VPN-шлюзов | logcrux (OpenVPN, WireGuard), CyberInvestigator |
| Логи прокси-серверов | logcrux, CyberInvestigator, Xray Access View |
| Данные о соединениях | nfdump, flow-tools, SiLK |
| Дампы трафика | Wireshark, tcpdump, NetworkMiner, Zeek |
| Конфигурации оборудования | diff, grep, awk, Nipper |
| API-логи | logcrux (Kong), Cloudflare Logpush |
| Веб-логи | logcrux (IIS, Cloudflare), CyberInvestigator |
| Логи DNS | logcrux (BIND9, PowerDNS, CoreDNS) |
18.22. Таблица требований к приборному и программному обеспечению
| Требование | Описание |
|---|---|
| Надежность | Инструменты должны обеспечивать стабильные результаты |
| Апробированность | Инструменты должны быть проверены практикой |
| Воспроизводимость | Результаты должны воспроизводиться при повторном применении |
| Документированность | Все действия должны документироваться |
| Валидация | Инструменты должны проходить валидацию |
| Сохранность данных | Инструменты не должны изменять исходные данные |
| Лицензионная чистота | Программное обеспечение должно быть легальным |
18.23. Таблица форматов хранения образов
| Формат | Описание | Совместимость |
|---|---|---|
| RAW (dd) | Побитовая копия без сжатия | Универсальная |
| E01 (EnCase) | Проприетарный формат с сжатием | Ограниченная |
| AFF | Открытый формат с метаданными | Широкая |
| gfzip | Открытый формат с сжатием | Широкая |
| SMART | Формат с сжатием | Ограниченная |
18.24. Таблица программного обеспечения по производителям
| Производитель | Программное обеспечение |
|---|---|
| C-DAC | NetForce Suite (NeSA, CyberInvestigator, EmailTracer) |
| AccessData | FTK Imager, FTK |
| Guidance Software | EnCase |
| OpenText | EnCase, Tableau |
| Magnet Forensics | Magnet AXIOM |
| Cellebrite | UFED |
| Wireshark Foundation | Wireshark |
| Corelight | Zeek |
| Splunk | Splunk |
| ManageEngine | Log360 |
18.25. Таблица открытого и коммерческого программного обеспечения
| Тип | Программное обеспечение |
|---|---|
| Открытое | Wireshark, tcpdump, Zeek, NetworkMiner, logcrux, Plaso, Timesketch, Volatility, YARA, Ghidra, Foremost, Scalpel, PhotoRec, TestDisk, Gephi, Graphviz |
| Коммерческое | FTK Imager, EnCase, X-Ways Forensics, Cellebrite UFED, Magnet AXIOM, Splunk, Log360, MailXaminer, NetForce Suite |
18.26. Таблица применения приборов и программного обеспечения по этапам экспертизы
| Этап | Приборы | Программное обеспечение |
|---|---|---|
| Извлечение данных | Блокираторы записи, imagers | FTK Imager, dc3dd, Guymager |
| Сохранение данных | Носители, блокираторы | Хеш-утилиты |
| Анализ трафика | — | Wireshark, tcpdump, Zeek |
| Анализ логов | — | logcrux, Log360, CyberInvestigator |
| Анализ почты | — | EmailTracer, MailXaminer |
| Анализ VPN/прокси | — | logcrux, Xray Access View |
| Восстановление данных | — | Foremost, PhotoRec |
| Анализ памяти | — | Volatility, LiME |
| Анализ мобильных | — | Cellebrite UFED, Magnet AXIOM |
| Хронология | — | Plaso, Timesketch |
| Визуализация | — | Gephi, Graphviz |
| Оформление | — | Текстовые редакторы, графические редакторы |
18.27. Таблица применения программного обеспечения по видам сетевой экспертизы
| Вид экспертизы | Программное обеспечение |
|---|---|
| Экспертиза логов почтовых серверов | logcrux, CyberInvestigator, Splunk |
| Экспертиза SMTP/IMAP-заголовков | EmailTracer, MailXaminer |
| Экспертиза журналов VPN-шлюзов | logcrux, CyberInvestigator |
| Экспертиза журналов прокси-серверов | logcrux, Xray Access View |
| Экспертиза данных о соединениях | nfdump, flow-tools, SiLK |
| Экспертиза дампов трафика | Wireshark, tcpdump, NetworkMiner, Zeek |
| Экспертиза конфигураций | diff, grep, awk, Nipper |
| Экспертиза беспроводных соединений | Wireshark, Cellebrite UFED |
| Экспертиза облачных сервисов | Cloudflare Logpush, AWS CloudTrail |
| Экспертиза мессенджеров | Cellebrite UFED, Magnet AXIOM |
18.28. Таблица применения программного обеспечения по типам задач
| Тип задачи | Программное обеспечение |
|---|---|
| Идентификация устройства | Wireshark, NetworkMiner, logcrux |
| Идентификация пользователя | logcrux, CyberInvestigator, EmailTracer |
| Установление времени | Plaso, Timesketch, logcrux |
| Установление места | EmailTracer, logcrux |
| Установление способа | Wireshark, Zeek, Volatility |
| Установление объема данных | Wireshark, nfdump, logcrux |
| Выявление аномалий | Zeek, Log360, Splunk |
| Восстановление хронологии | Plaso, Timesketch |
18.29. Таблица применения приборов и программного обеспечения по типам данных
| Тип данных | Приборы | Программное обеспечение |
|---|---|---|
| Жесткие диски | Блокираторы, imagers | FTK Imager, dc3dd |
| USB-устройства | Блокираторы | FTK Imager, Guymager |
| Карты памяти | Блокираторы | FTK Imager, Guymager |
| Мобильные устройства | — | Cellebrite UFED, Magnet AXIOM |
| Сетевой трафик | — | Wireshark, tcpdump, Zeek |
| Логи | — | logcrux, Log360, Splunk |
| Память | — | Volatility, LiME |
| Облачные данные | — | Cloudflare Logpush, AWS CloudTrail |
18.30. Таблица применения программного обеспечения по форматам логов
| Формат лога | Программное обеспечение |
|---|---|
| Postfix | logcrux, CyberInvestigator |
| Dovecot | logcrux |
| Exim | logcrux |
| Sendmail | logcrux |
| OpenVPN | logcrux, CyberInvestigator |
| WireGuard | logcrux |
| Squid | logcrux, CyberInvestigator |
| IIS | logcrux, CyberInvestigator |
| BIND9 | logcrux |
| MikroTik | logcrux |
| Kong | logcrux |
| Cloudflare | logcrux |
| AWS S3 | logcrux |
| Windows Event Log | Event Viewer, Log Parser, EvtxECmd |
18.31. Таблица применения программного обеспечения по протоколам
| Протокол | Программное обеспечение |
|---|---|
| HTTP/HTTPS | Wireshark, tcpdump, Zeek, logcrux |
| SMTP/IMAP/POP3 | EmailTracer, logcrux |
| DNS | logcrux, Wireshark |
| FTP | logcrux, Wireshark |
| SSH | logcrux, Wireshark |
| TLS/SSL | Wireshark, Zeek |
| OpenVPN | logcrux |
| WireGuard | logcrux |
| NetFlow/IPFIX | nfdump, flow-tools, SiLK |
| SMB | Wireshark, Zeek |
18.32. Таблица применения программного обеспечения по типам анализа
| Тип анализа | Программное обеспечение |
|---|---|
| Анализ пакетов | Wireshark, tcpdump |
| Анализ логов | logcrux, Log360, Splunk |
| Анализ потоков | nfdump, flow-tools, SiLK |
| Анализ памяти | Volatility, LiME |
| Анализ вредоносного ПО | YARA, Ghidra, REMnux |
| Анализ мобильных данных | Cellebrite UFED, Magnet AXIOM |
| Построение хронологии | Plaso, Timesketch |
| Визуализация | Gephi, Graphviz |
18.33. Таблица применения программного обеспечения по производителям логов
| Производитель | Программное обеспечение |
|---|---|
| Microsoft | Event Viewer, Log Parser, EvtxECmd |
| Cisco | logcrux, Wireshark |
| Juniper | logcrux, Wireshark |
| MikroTik | logcrux |
| OpenVPN | logcrux |
| WireGuard | logcrux |
| Squid | logcrux |
| Apache | logcrux, CyberInvestigator |
| Nginx | logcrux |
| Postfix | logcrux, CyberInvestigator |
| Dovecot | logcrux |
| BIND9 | logcrux |
| Cloudflare | logcrux |
| AWS | logcrux, CloudTrail |
| Kong | logcrux |
18.34. Таблица применения программного обеспечения по типам сетей
| Тип сети | Программное обеспечение |
|---|---|
| Локальная сеть | Wireshark, tcpdump, Zeek |
| Глобальная сеть | Wireshark, tcpdump, logcrux |
| Беспроводная сеть | Wireshark, Cellebrite UFED |
| Мобильная сеть | Cellebrite UFED, Magnet AXIOM |
| VPN | logcrux, CyberInvestigator |
| Облачная сеть | Cloudflare Logpush, AWS CloudTrail |
| Виртуальная сеть | VMware, VirtualBox, QEMU |
18.35. Таблица применения программного обеспечения по типам устройств
| Тип устройства | Программное обеспечение |
|---|---|
| Серверы | logcrux, Log360, Splunk |
| Рабочие станции | Wireshark, Volatility, logcrux |
| Мобильные устройства | Cellebrite UFED, Magnet AXIOM |
| Сетевое оборудование | logcrux, Wireshark, diff |
| Облачные ресурсы | Cloudflare Logpush, AWS CloudTrail |
| Виртуальные машины | VMware, VirtualBox |
| Контейнеры | Docker CLI, kubectl |
18.36. Таблица применения программного обеспечения по типам преступлений
| Тип преступления | Программное обеспечение |
|---|---|
| Несанкционированный доступ | logcrux, CyberInvestigator, Wireshark |
| Хищение информации | Wireshark, logcrux, Cellebrite UFED |
| Мошенничество | EmailTracer, logcrux |
| Фишинг | EmailTracer, logcrux |
| Распространение вредоносного ПО | YARA, Ghidra, REMnux, Volatility |
| Нарушение тайны переписки | Wireshark, logcrux |
| Нарушение коммерческой тайны | logcrux, Cellebrite UFED |
18.37. Таблица применения программного обеспечения по стадиям процесса
| Стадия процесса | Программное обеспечение |
|---|---|
| Доследственная проверка | Wireshark, logcrux, EmailTracer |
| Предварительное расследование | FTK Imager, logcrux, CyberInvestigator |
| Судебное разбирательство | Все вышеперечисленные |
| Апелляция | Все вышеперечисленные |
| Кассация | Все вышеперечисленные |
18.38. Таблица применения программного обеспечения по участникам процесса
| Участник процесса | Программное обеспечение |
|---|---|
| Следователь | FTK Imager, logcrux, CyberInvestigator |
| Эксперт | Все вышеперечисленные |
| Потерпевший | Wireshark, EmailTracer |
| Обвиняемый | Wireshark, logcrux |
| Защитник | Wireshark, logcrux |
| Суд | Все вышеперечисленные |
18.39. Таблица применения программного обеспечения по видам доказательств
| Вид доказательства | Программное обеспечение |
|---|---|
| Логи почтовых серверов | logcrux, CyberInvestigator |
| SMTP/IMAP-заголовки | EmailTracer, MailXaminer |
| Журналы VPN-шлюзов | logcrux, CyberInvestigator |
| Журналы прокси-серверов | logcrux, Xray Access View |
| Данные о соединениях | nfdump, flow-tools, SiLK |
| Дампы трафика | Wireshark, tcpdump, NetworkMiner |
| Конфигурации оборудования | diff, grep, awk |
18.40. Таблица применения программного обеспечения по методам анализа
| Метод анализа | Программное обеспечение |
|---|---|
| Анализ логов | logcrux, Log360, Splunk |
| Анализ заголовков | EmailTracer, MailXaminer |
| Анализ соединений | nfdump, flow-tools, SiLK |
| Анализ трафика | Wireshark, tcpdump, Zeek |
| Корреляционный анализ | Splunk, Log360, Timesketch |
| Моделирование | VMware, VirtualBox, QEMU |
| Восстановление данных | Foremost, Scalpel, PhotoRec |
18.41. Таблица применения программного обеспечения по инструментальным средствам
| Инструментальное средство | Назначение |
|---|---|
| Wireshark | Анализ трафика |
| tcpdump | Захват трафика |
| Zeek | Мониторинг и анализ трафика |
| NetworkMiner | Извлечение артефактов из трафика |
| logcrux | Анализ логов |
| Log360 | Централизованное управление логами |
| CyberInvestigator | Анализ логов |
| Splunk | Анализ машинных данных |
| EmailTracer | Анализ почтовых заголовков |
| MailXaminer | Анализ почтовых сообщений |
| nfdump | Анализ потоков |
| flow-tools | Анализ потоков |
| SiLK | Анализ потоков |
| FTK Imager | Создание образов |
| dc3dd | Создание образов |
| Guymager | Создание образов |
| Foremost | Восстановление данных |
| PhotoRec | Восстановление данных |
| Volatility | Анализ памяти |
| LiME | Захват памяти |
| Cellebrite UFED | Анализ мобильных устройств |
| Magnet AXIOM | Анализ мобильных устройств |
| YARA | Идентификация вредоносного ПО |
| Ghidra | Реверс-инжиниринг |
| REMnux | Анализ вредоносного ПО |
| Plaso | Построение хронологии |
| Timesketch | Анализ хронологии |
| Gephi | Визуализация графов |
| Graphviz | Визуализация графов |
| Xray Access View | Анализ логов Xray |
Глоссарий терминов и определений
-
Сетевая экспертиза — род (вид) судебной экспертизы, предметом которой являются фактические данные, устанавливаемые на основе специальных знаний в области сетевых технологий, о процессах передачи, обработки и хранения информации в телекоммуникационных сетях, а также о закономерностях отображения этих процессов в виде цифровых следов в журналах регистрации, конфигурационных файлах, сетевых пакетах и иных источниках.
-
Компьютерно сетевая экспертиза — синоним сетевой экспертизы, подчеркивающий связь с компьютерно-технической экспертизой; направление судебно-экспертной деятельности, предметом которого являются процессы сетевого взаимодействия, данные, передаваемые по каналам связи, журналы регистрации сетевых событий, конфигурации сетевых устройств.
-
Логи — журналы регистрации событий, формируемые программным обеспечением в процессе его функционирования; содержат информацию о всех операциях, выполняемых системой.
-
SMTP — простой протокол передачи почты; протокол прикладного уровня, используемый для отправки электронных сообщений.
-
IMAP — протокол доступа к почте; протокол прикладного уровня, используемый для получения электронных сообщений с почтового сервера.
-
POP3 — протокол почтового отделения; протокол прикладного уровня, используемый для загрузки электронных сообщений с почтового сервера.
-
SMTP/IMAP-заголовки — служебная информация, добавляемая почтовыми серверами и клиентами к электронному сообщению в процессе его передачи и обработки; содержат сведения о маршруте сообщения, времени его обработки, идентификаторах, адресах, использованных протоколах и программном обеспечении.
-
VPN — виртуальная частная сеть; технология, обеспечивающая создание защищенных туннелей между клиентами и серверами, а также между сетями.
-
VPN-шлюз — устройство или программное обеспечение, обеспечивающее создание защищенных туннелей между клиентами и серверами, а также между сетями.
-
Прокси-сервер — промежуточное звено между клиентом и целевым сервером, которое принимает запросы от клиента, переадресует их целевому серверу, получает ответы и передает их клиенту.
-
IP-адрес — уникальный идентификатор устройства в сети; числовой адрес, присваиваемый устройству для его идентификации в телекоммуникационной сети.
-
MAC-адрес — уникальный идентификатор сетевого интерфейса; аппаратный адрес, присваиваемый сетевому интерфейсу при его производстве.
-
Дамп трафика — запись сетевых пакетов; файл, содержащий полное содержимое пакетов, включая заголовки и полезную нагрузку.
-
Корреляционный анализ — сопоставление данных из различных источников; метод выявления скрытых связей между событиями, восстановления полной картины сетевой активности.
-
Средства анонимизации — средства сокрытия IP-адреса (VPN, прокси, Tor); технологии, позволяющие злоумышленнику скрыть свой реальный IP-адрес, изменить маршрут трафика, затруднить идентификацию пользователя.
-
Шифрование — преобразование данных для защиты от несанкционированного доступа; процесс кодирования информации с целью обеспечения ее конфиденциальности.
-
Сетевая активность — совокупность действий, совершаемых устройством или пользователем в телекоммуникационной сети; включает подключения к сети, установление соединений, передачу и получение данных, аутентификацию, доступ к сетевым ресурсам.
-
Следы сетевой активности — отображения действий, совершаемых устройством или пользователем в сети, в различных источниках: журналах серверов, логах устройств, данных о соединениях, дампах трафика.
-
Идентификация устройства — метод установления тождества устройства на основе анализа его сетевых параметров: MAC-адреса, IP-адреса, набора открытых портов, отпечатка операционной системы, характеристик TCP/IP-стека.
-
Восстановление хронологии — метод установления последовательности событий на основе анализа временных меток в различных источниках; включает сбор данных, приведение временных меток к единому формату, синхронизацию, упорядочивание событий.
-
Реконструкция сессии — метод восстановления полной картины сетевого взаимодействия на основе анализа данных из различных источников; включает установление соединения, аутентификацию, передачу данных, завершение соединения.
-
Анализ аномалий — метод выявления необычных событий, которые могут указывать на противоправную деятельность; аномалии могут быть статистическими, поведенческими, сигнатурными.
-
NetFlow — протокол сбора агрегированной информации о потоках данных, проходящих через сетевое устройство; содержит IP-адреса источника и назначения, порты, протокол, время начала и окончания потока, количество пакетов и байтов.
-
IPFIX — протокол экспорта информации о потоках данных; усовершенствованная версия NetFlow.
-
Дамп оперативной памяти — запись содержимого оперативной памяти устройства; используется для анализа процессов, соединений, открытых файлов, обнаружения вредоносного программного обеспечения.
-
Вредоносное программное обеспечение — программное обеспечение, предназначенное для несанкционированного доступа к информации, нарушению работы устройства, распространения через сеть.
-
Фишинг — вид мошенничества, при котором злоумышленник рассылает поддельные электронные сообщения с целью получения конфиденциальной информации.
-
DNS-туннелирование — метод передачи данных через DNS-запросы; используется злоумышленниками для скрытой передачи данных через легитимный протокол.
-
ICMP-туннелирование — метод передачи данных через ICMP-пакеты; используется злоумышленниками для скрытой передачи данных через легитимный протокол.
-
HTTP-туннелирование — метод передачи данных через HTTP-запросы; используется злоумышленниками для скрытой передачи данных через легитимный протокол.
-
HTTPS-туннелирование — метод передачи данных через HTTPS-соединения; используется злоумышленниками для скрытой передачи данных через легитимный протокол.
-
SSH-туннелирование — метод передачи данных через SSH-соединения; используется злоумышленниками для скрытой передачи данных через легитимный протокол.
-
Подмена MAC-адреса — изменение MAC-адреса сетевого интерфейса программными средствами; используется злоумышленниками для маскировки устройства под легитимное.
-
Подмена IP-адреса — изменение IP-адреса устройства; используется злоумышленниками для маскировки источника трафика.
-
Подмена DNS-записей — несанкционированное изменение DNS-записей; используется злоумышленниками для перенаправления пользователей на поддельные ресурсы.
-
SQL-инъекция — уязвимость веб-приложений, позволяющая злоумышленнику выполнять произвольные SQL-запросы к базе данных.
-
API-ключ — уникальный идентификатор, используемый для аутентификации при доступе к программному интерфейсу приложения.
-
Рецензирование заключения эксперта — научно-методический анализ заключения, проводимый специалистом, обладающим специальными знаниями в соответствующей области, с целью выявления ошибок, недостатков, противоречий и обоснования сомнений в достоверности выводов эксперта.
-
Рецензия — письменный документ, содержащий критический анализ заключения эксперта; не является самостоятельным доказательством, но может использоваться для обоснования ходатайств о назначении дополнительной или повторной экспертизы.
-
Допрос эксперта — судебное действие, в ходе которого эксперт дает пояснения по своему заключению, отвечает на вопросы суда и участников процесса.
-
Повторная экспертиза — экспертиза, назначаемая при наличии сомнений в обоснованности заключения первичной экспертизы; поручается другому эксперту или другой экспертной организации.
-
Дополнительная экспертиза — экспертиза, назначаемая при неполноте первичного заключения; поручается тому же эксперту или другой экспертной организации.
-
Аппаратный блокиратор записи — устройство, физически подключаемое между компьютером и исследуемым носителем информации с целью предотвращения любой записи на этот носитель.
-
Forensic imager — устройство для создания побитовых копий носителей информации; обеспечивает высокую скорость копирования, верификацию созданных образов, документирование процесса.
-
Хеширование — вычисление хеш-суммы данных; используется для подтверждения целостности данных, создания цифровых отпечатков.
-
Цепочка custody — документирование всех действий с доказательствами от момента изъятия до момента исследования; обеспечивает сохранность и целостность доказательств.
-
Валидация инструментов — проверка инструментов на соответствие требованиям; подтверждение того, что инструмент обеспечивает достоверные и воспроизводимые результаты.
-
Воспроизводимость результатов — возможность повторного проведения исследования с получением аналогичных результатов; одно из требований к экспертным методикам.
-
Объективность исследования — всестороннее и беспристрастное исследование всех представленных материалов; один из принципов судебной экспертизы.
-
Полнота исследования — исследование всех доступных источников сетевых данных; один из принципов судебной экспертизы.
-
Достоверность результатов — обеспечение достоверности результатов анализа сетевых данных; достигается применением апробированных методик и инструментальных средств.
-
Документирование — фиксация всех этапов экспертного исследования и полученных промежуточных результатов; одно из требований к производству экспертизы.
-
Процессуальная легитимность — соответствие экспертизы требованиям процессуального законодательства; обеспечивает доказательственное значение результатов.
-
Доказательственное значение — свойство результатов экспертизы быть использованными в качестве доказательств по делу.
-
Независимая экспертиза — исследование, производимое негосударственной экспертной организацией или частным экспертом по инициативе заинтересованного лица или по договору; результаты не являются доказательствами в строгом процессуальном смысле.
-
Судебная экспертиза — процессуальное действие, состоящее в исследовании экспертом по заданию следователя или суда материалов дела с целью установления фактических обстоятельств, имеющих доказательственное значение.
-
Комбинированная форма экспертизы — сочетание независимой и судебной экспертизы; сначала производится независимая экспертиза, результаты которой используются для обоснования ходатайства о назначении судебной экспертизы.
-
Экспертная задача — вопрос, поставленный перед экспертом; подразделяется на идентификационные, диагностические, классификационные и ситуационные задачи.
-
Идентификационная задача — задача, направленная на установление тождества объекта или лица по его отображениям в сетевых данных.
-
Диагностическая задача — задача, направленная на установление состояния объекта, причин и условий возникновения события, механизма его совершения.
-
Классификационная задача — задача, направленная на отнесение объекта к определенному классу, группе, категории.
-
Ситуационная задача — задача, направленная на установление обстоятельств события в целом, реконструкцию его картины.
-
Метод сетевой экспертизы — совокупность приемов и способов исследования сетевых данных, применяемых экспертом для решения поставленных задач.
-
Общенаучные методы — методы, применяемые в сетевой экспертизе: наблюдение, описание, измерение, сравнение, эксперимент, моделирование, анализ, синтез, индукция, дедукция, аналогия, абстрагирование, формализация.
-
Частнонаучные методы — методы, заимствованные из области сетевых технологий, информационной безопасности, теории информации, математической статистики.
-
Специальные методы — методы, разрабатываемые специально для решения экспертных задач: восстановление хронологии, реконструкция сессии, сопоставление данных, выявление аномалий, установление средств анонимизации, идентификация устройства.
-
Сетевая инфраструктура — совокупность устройств, программного обеспечения, каналов связи, обеспечивающих функционирование телекоммуникационной сети.
-
Сетевой протокол — набор правил, определяющих порядок обмена данными между устройствами в сети.
-
Пакет — блок данных, передаваемый по сети; содержит заголовок и полезную нагрузку.
-
Соединение — установление связи между двумя устройствами в сети; характеризуется IP-адресами и портами источника и назначения, протоколом, временем начала и окончания.
-
Сессия — период взаимодействия между устройствами в сети; включает установление соединения, аутентификацию, передачу данных, завершение соединения.
-
Аутентификация — процесс проверки подлинности пользователя или устройства; может осуществляться с использованием паролей, сертификатов, биометрических данных.
-
Авторизация — процесс предоставления прав доступа к ресурсам после успешной аутентификации.
-
Журналирование — процесс регистрации событий в журналах; обеспечивает возможность последующего анализа событий.
-
Формат логов — структура записей в журнале; определяется программным обеспечением, формирующим журнал.
-
Парсинг логов — процесс разбора записей журнала на составные части; используется для извлечения данных.
-
Фильтрация записей — процесс выделения записей, относящихся к исследуемому событию; осуществляется по заданным критериям.
-
Корреляция событий — процесс выявления связей между событиями из различных источников; позволяет восстановить полную картину события.
-
Аномалия — необычное событие, отклоняющееся от нормального поведения; может указывать на противоправную деятельность.
-
Сигнатура — характерный признак, позволяющий идентифицировать событие или объект; используется в системах обнаружения вторжений.
-
Сигнатурный анализ — метод выявления событий на основе совпадения с известными образцами атак.
-
Поведенческий анализ — метод выявления событий на основе анализа поведения пользователя или устройства.
-
Статистический анализ — метод выявления событий на основе отклонения от нормального распределения.
-
Машинное обучение — метод анализа данных, позволяющий выявлять закономерности и аномалии на основе обучающих выборок.
-
Искусственный интеллект — технология, позволяющая системам выполнять задачи, требующие человеческого интеллекта.
-
Блокчейн — технология распределенного реестра; используется для обеспечения прозрачности и неизменности данных.
-
Смарт-контракт — программный код, автоматически исполняющий условия договора при наступлении определенных событий.
-
Интернет вещей — сеть физических устройств, оснащенных средствами связи и передачи данных.
-
Промышленный интернет вещей — сеть промышленных устройств, оснащенных средствами связи и передачи данных.
-
Умный дом — система автоматизации жилого помещения; включает устройства управления освещением, отоплением, безопасностью.
-
Умный город — система автоматизации городской инфраструктуры; включает устройства управления транспортом, энергоснабжением, безопасностью.
-
Умное производство — система автоматизации производственных процессов; включает MES, ERP, промышленные протоколы.
-
SCADA — система диспетчерского управления и сбора данных; используется для управления промышленными процессами.
-
PLC — программируемый логический контроллер; устройство управления промышленным оборудованием.
-
Modbus — протокол промышленной сети; используется для связи между промышленными устройствами.
-
Profinet — протокол промышленной сети; используется для связи между промышленными устройствами.
-
MQTT — протокол передачи сообщений; используется в системах интернета вещей.
-
CoAP — протокол передачи данных; используется в системах интернета вещей.
-
Zigbee — протокол беспроводной связи; используется в системах умного дома.
-
Z-Wave — протокол беспроводной связи; используется в системах умного дома.
-
QUIC — протокол передачи данных; используется для ускорения веб-приложений.
-
HTTP/2 — протокол передачи гипертекста; обеспечивает мультиплексирование и сжатие заголовков.
-
WebSocket — протокол двусторонней связи; используется для обмена данными в реальном времени.
-
gRPC — протокол удаленного вызова процедур; используется для связи между микросервисами.
-
STOMP — протокол обмена сообщениями; используется для связи между приложениями.
-
XMPP — протокол обмена сообщениями; используется для мгновенного обмена сообщениями.
-
SIP — протокол установления сеанса; используется для передачи голоса и видео по сети.
-
RTP — протокол передачи в реальном времени; используется для передачи аудио и видео.
-
RTCP — протокол управления передачей в реальном времени; используется для мониторинга качества передачи.
-
SRTP — защищенный протокол передачи в реальном времени; обеспечивает шифрование аудио и видео.
-
SCTP — протокол передачи с управлением потоком; используется для передачи сигнализации.
-
DCCP — протокол передачи с управлением перегрузкой; используется для передачи данных в реальном времени.
-
UDP — протокол передачи дейтаграмм; обеспечивает передачу данных без установления соединения.
-
TCP — протокол управления передачей; обеспечивает надежную передачу данных с установлением соединения.
-
IP — межсетевой протокол; обеспечивает маршрутизацию пакетов в сети.
-
GRE — протокол инкапсуляции; используется для создания туннелей.
-
IP-in-IP — протокол инкапсуляции; используется для создания туннелей.
-
VXLAN — протокол виртуализации сетей; используется для создания оверлейных сетей.
-
NVGRE — протокол виртуализации сетей; используется для создания оверлейных сетей.
-
STT — протокол туннелирования; используется для создания оверлейных сетей.
-
Geneve — протокол инкапсуляции; используется для создания оверлейных сетей.
-
GUE — протокол инкапсуляции; используется для создания туннелей.
-
MPLS — многопротокольная коммутация по меткам; используется для маршрутизации трафика.
-
L2TPv3 — протокол туннелирования второго уровня; используется для создания VPN.
-
PPTP — туннельный протокол точка-точка; используется для создания VPN.
-
L2F — протокол туннелирования второго уровня; используется для создания VPN.
-
SSTP — защищенный туннельный протокол; используется для создания VPN.
-
IKEv2 — протокол обмена ключами; используется для создания VPN.
-
IPsec — безопасность IP; набор протоколов для защиты данных в сети.
-
OpenVPN — открытый VPN; программное обеспечение для создания VPN.
-
WireGuard — современный VPN; программное обеспечение для создания VPN.
-
Shadowsocks — прокси-сервер; используется для обхода блокировок.
-
V2Ray — платформа для создания прокси; используется для обхода блокировок.
-
Trojan — прокси-сервер; используется для обхода блокировок.
-
Cloak — прокси-сервер; используется для обхода блокировок.
-
obfs4 — протокол обфускации; используется для обхода блокировок.
-
meek — протокол обфускации; используется для обхода блокировок.
-
Tor — система анонимной сети; обеспечивает высокий уровень анонимности.
-
Луковая маршрутизация — метод анонимизации трафика; используется в сети Tor.
-
Мост — узел сети Tor; используется для обхода блокировок.
-
Релей — узел сети Tor; обеспечивает передачу трафика.
-
Выходной узел — узел сети Tor; обеспечивает выход трафика в открытую сеть.
-
Анонимизация — процесс сокрытия личности пользователя; достигается использованием VPN, прокси, Tor.
-
Деанонимизация — процесс установления личности пользователя; достигается корреляцией данных из различных источников.
-
Цепочка прокси — последовательность прокси-серверов; используется для повышения уровня анонимности.
-
Цепочка VPN — последовательность VPN-серверов; используется для повышения уровня анонимности.
-
Шифрование трафика — процесс кодирования трафика; обеспечивает конфиденциальность передаваемых данных.
-
TLS — протокол защиты транспортного уровня; обеспечивает шифрование данных в сети.
-
SSL — протокол защищенных сокетов; предшественник TLS.
-
SSH — протокол защищенной оболочки; обеспечивает шифрование данных при удаленном доступе.
-
PGP — система шифрования почты; обеспечивает конфиденциальность электронных сообщений.
-
S/MIME — система шифрования почты; обеспечивает конфиденциальность электронных сообщений.
-
DKIM — система аутентификации почты; обеспечивает подтверждение подлинности отправителя.
-
SPF — система аутентификации почты; обеспечивает подтверждение подлинности отправителя.
-
DMARC — система аутентификации почты; обеспечивает подтверждение подлинности отправителя.
-
Фишинг — вид мошенничества; злоумышленник рассылает поддельные сообщения для получения конфиденциальной информации.
-
Социальная инженерия — метод манипуляции людьми; используется для получения конфиденциальной информации.
-
Вредоносное программное обеспечение — программное обеспечение, предназначенное для несанкционированного доступа к информации.
-
Троян — вредоносное программное обеспечение; маскируется под легитимное программное обеспечение.
-
Червяк — вредоносное программное обеспечение; распространяется по сети самостоятельно.
-
Вирус — вредоносное программное обеспечение; заражает файлы и программы.
-
Шпионское программное обеспечение — вредоносное программное обеспечение; собирает информацию о пользователе.
-
Программа-вымогатель — вредоносное программное обеспечение; шифрует данные и требует выкуп.
-
Ботнет — сеть зараженных устройств; используется для проведения атак.
-
DDoS-атака — распределенная атака на отказ в обслуживании; приводит к недоступности ресурса.
-
SQL-инъекция — уязвимость веб-приложений; позволяет злоумышленнику выполнять произвольные SQL-запросы.
-
XSS — межсайтовый скриптинг; уязвимость веб-приложений.
-
CSRF — подделка межсайтовых запросов; уязвимость веб-приложений.
-
API-ключ — уникальный идентификатор; используется для аутентификации при доступе к API.
-
Токен — уникальный идентификатор; используется для аутентификации и авторизации.
-
Сессия — период взаимодействия; включает установление соединения, аутентификацию, передачу данных.
-
Cookie — небольшой фрагмент данных; сохраняется на устройстве пользователя веб-сервером.
-
Кэш — временное хранилище данных; используется для ускорения доступа к данным.
-
История посещений — список веб-ресурсов; сохраняется в браузере пользователя.
-
Загрузки — файлы, загруженные пользователем; сохраняются в файловой системе.
-
Метаданные — данные о данных; содержат информацию о времени создания, авторе, размере файла.
-
Хеш-сумма — уникальный идентификатор данных; используется для подтверждения целостности.
-
Целостность данных — свойство данных; обеспечивает их неизменность.
-
Сохранность данных — свойство данных; обеспечивает их защиту от утраты.
-
Конфиденциальность данных — свойство данных; обеспечивает их защиту от несанкционированного доступа.
-
Доступность данных — свойство данных; обеспечивает возможность их использования.
-
Аутентификация — процесс проверки подлинности; может осуществляться с использованием паролей, сертификатов, биометрических данных.
-
Авторизация — процесс предоставления прав доступа; осуществляется после успешной аутентификации.
-
Учетная запись — запись, содержащая сведения о пользователе; используется для аутентификации и авторизации.
-
Пароль — секретная последовательность символов; используется для аутентификации.
-
Компрометация учетной записи — несанкционированный доступ к учетной записи; приводит к возможности использования ее злоумышленником.
-
Брутфорс — метод подбора пароля; заключается в переборе всех возможных комбинаций.
-
Социальная инженерия — метод манипуляции; используется для получения конфиденциальной информации.
-
Фишинг — вид мошенничества; злоумышленник рассылает поддельные сообщения для получения конфиденциальной информации.
-
Вишинг — вид мошенничества; злоумышленник использует телефонные звонки для получения конфиденциальной информации.
-
Смишинг — вид мошенничества; злоумышленник использует SMS-сообщения для получения конфиденциальной информации.
-
Претекстинг — вид мошенничества; злоумышленник использует вымышленную историю для получения конфиденциальной информации.
-
Кви про кво — вид мошенничества; злоумышленник предлагает услугу в обмен на информацию.
-
Тейлгейтинг — вид мошенничества; злоумышленник следует за авторизованным пользователем.
-
Дорожное яблоко — вид мошенничества; злоумышленник оставляет физический носитель с вредоносным программным обеспечением.
-
Киберсквоттинг — регистрация доменных имен; используется для получения выгоды.
-
Тайпсквоттинг — регистрация доменных имен; используется для обмана пользователей.
-
Фарминг — метод перенаправления; используется для обмана пользователей.
-
Кликджекинг — метод обмана; используется для получения несанкционированных кликов.
-
Криптоджекинг — метод обмана; используется для несанкционированного майнинга криптовалют.
Выводы и заключение
Проведенное в настоящей монографии исследование охватило широкий круг теоретических, методологических, организационных, технических и правовых вопросов, связанных с производством сетевой экспертизы по уголовным делам о хищении информации. Мы рассмотрели понятие и сущность сетевой экспертизы, ее место в системе судебных экспертиз, задачи и методы, правовые основы, объекты исследования, включая логи почтовых серверов, SMTP/IMAP-заголовки, журналы VPN-шлюзов и прокси-серверов, методические основы анализа сетевых данных, особенности производства экспертизы при хищении информации из различных источников, организационные аспекты, технико-криминалистические аспекты анализа сетевой активности, вопросы взаимодействия эксперта с участниками процесса, типичные ошибки и трудности, практические рекомендации, требования к экспертам, вопросы соотношения судебной и независимой экспертизы, ценообразование и сроки, примерные вопросы суда, сложности выполнения, рецензирование заключений, а также приборное и программное обеспечение, используемое для выполнения данного вида экспертиз.
Проведенное исследование показало, что сетевая экспертиза является самостоятельным, динамично развивающимся направлением судебно-экспертной деятельности, обладающим собственным предметом, объектами, задачами, методами и инструментальной базой. Компьютерно сетевая экспертиза занимает особое место в системе судебных экспертиз, отличаясь динамическим характером исследуемых процессов, распределенностью объектов, зависимостью от внешних факторов, необходимостью применения специализированных методов и инструментальных средств.
Мы убеждены, что качественное производство сетевой экспертизы требует не только глубоких специальных знаний, но и наличия специализированной инфраструктуры, включающей аппаратные блокираторы записи, forensic imagers, высокопроизводительные рабочие станции, средства хранения больших объемов данных, лицензионное и открытое программное обеспечение для анализа трафика, логов, почтовых сообщений, потоков данных, памяти, мобильных устройств, вредоносного программного обеспечения, построения хронологии и визуализации результатов.
Наша организация обладает всем необходимым для производства судебной и независимой сетевой экспертизы: квалифицированными экспертами, специализирующимися на анализе сетевых данных, логов почтовых серверов, SMTP/IMAP-заголовков, журналов VPN-шлюзов и прокси-серверов; современной приборной базой; лицензионным и открытым программным обеспечением; методическим обеспечением; опытом производства экспертиз по уголовным делам о хищении информации из мобильных устройств, персональных компьютеров, серверов и приложений.
Мы приглашаем к сотрудничеству:
Правоохранительные органы — для производства судебных сетевых экспертиз по уголовным делам о хищении информации, неправомерном доступе к компьютерной информации, нарушении тайны переписки, мошенничестве с использованием сети Интернет, распространении вредоносного программного обеспечения, а также иных преступлений, связанных с использованием сетевых технологий.
Адвокатов и защитников — для производства независимых сетевых экспертиз, подготовки рецензий на заключения экспертов, консультирования по вопросам назначения экспертиз, формулирования вопросов эксперту, оценки результатов экспертиз, подготовки ходатайств о назначении дополнительной или повторной экспертизы, подготовки к допросу эксперта.
Организации и предприятия — для производства независимых сетевых экспертиз по фактам хищения информации, неправомерного доступа к корпоративным ресурсам, нарушения коммерческой тайны, утечки персональных данных, а также для проведения внутренних расследований сетевых инцидентов.
Юридические фирмы — для производства независимых сетевых экспертиз, подготовки рецензий, консультирования по техническим вопросам, связанным с сетевыми инцидентами, подготовки заключений для использования в гражданском, арбитражном, административном процессе.
Частных лиц — для производства независимых сетевых экспертиз по фактам неправомерного доступа к личным данным, нарушения тайны переписки, хищения информации из личных устройств, защиты прав в сети Интернет.
Мы гарантируем:
-
Высокую квалификацию экспертов. Наши эксперты обладают высшим образованием в области информационных технологий, информационной безопасности, компьютерной криминалистики, имеют практический опыт производства сетевых экспертиз, постоянно повышают квалификацию, владеют современными инструментальными средствами.
-
Объективность и беспристрастность. Наши эксперты независимы от сторон процесса, не заинтересованы в исходе дела, руководствуются только фактами и специальными знаниями.
-
Полноту и всесторонность исследования. Мы исследуем все доступные источники данных, рассматриваем все возможные версии, проверяем все гипотезы, обеспечиваем полноту и всесторонность исследования.
-
Достоверность и обоснованность выводов. Наши выводы основаны на результатах исследования, подкреплены данными, обоснованы, проверены, воспроизводимы.
-
Соблюдение сроков. Мы производим экспертизы в сроки, согласованные с заказчиком, обеспечиваем оперативность производства без ущерба для качества.
-
Конфиденциальность. Мы обеспечиваем сохранность данных, не разглашаем сведения, ставшие известными в связи с производством экспертизы, соблюдаем требования законодательства о персональных данных.
-
Документирование. Мы документируем все этапы исследования, обеспечиваем сохранность доказательств, ведем цепочку custody, оформляем заключения в соответствии с требованиями процессуального законодательства.
-
Гибкую ценовую политику. Мы предлагаем конкурентные цены, учитываем сложность исследования, объем данных, сроки производства, материальные возможности заказчика.
-
Комплексный подход. Мы производим все виды сетевой экспертизы: анализ логов почтовых серверов, анализ SMTP/IMAP-заголовков, анализ журналов VPN-шлюзов, анализ журналов прокси-серверов, анализ данных о сетевых соединениях, анализ дампов трафика, анализ конфигураций сетевого оборудования, корреляционный анализ, восстановление хронологии событий, реконструкцию сессий, выявление аномалий, установление средств анонимизации, идентификацию устройств и пользователей.
-
Взаимодействие с заказчиком. Мы консультируем заказчика по вопросам назначения экспертизы, формулирования вопросов, предоставления материалов, оценки результатов, подготовки ходатайств, участия в допросе эксперта.
-
Рецензирование заключений. Мы производим рецензирование заключений экспертов, выявляем методические, фактические, логические ошибки, недостатки полноты и оформления, обосновываем сомнения в достоверности выводов, готовим рекомендации по оспариванию.
-
Подготовку экспертов. Мы проводим обучение и повышение квалификации специалистов в области сетевой экспертизы, консультируем по вопросам освоения инструментальных средств, анализа данных, оформления заключений.
Мы открыты для сотрудничества и готовы обсудить любые вопросы, связанные с производством сетевой экспертизы. Наши специалисты проведут предварительную консультацию, оценят перспективы исследования, определят стоимость и сроки, предложат оптимальные решения.
Сетевая экспертиза — это сложная, но необходимая область судебно-экспертной деятельности, от качества которой зависят судьбы людей и организаций, справедливость судебных решений, защита прав и законных интересов граждан и юридических лиц. Мы осознаем свою ответственность и готовы приложить все усилия для того, чтобы наши заключения были объективными, полными, обоснованными и достоверными.
Компьютерно сетевая экспертиза — это наша специализация, наша профессия, наше призвание. Мы любим свое дело и гордимся тем, что помогаем устанавливать истину, защищать права, восстанавливать справедливость.
Обращайтесь к нам — мы всегда готовы помочь!
Наши контакты:
Для получения консультации, заключения договора, направления материалов на исследование, пожалуйста, свяжитесь с нами по указанным ниже контактам. Мы оперативно рассмотрим ваш запрос, проведем предварительную оценку, предложим оптимальные условия сотрудничества.
Мы принимаем материалы на исследование как непосредственно в офисе, так и дистанционно — через защищенные каналы связи, курьерские службы, почтовые отправления. Обеспечиваем сохранность материалов, конфиденциальность, документирование.
Мы работаем с юридическими и физическими лицами, с государственными и негосударственными организациями, с правоохранительными органами и адвокатскими образованиями. Готовы к долгосрочному сотрудничеству, к производству экспертиз любой сложности, к решению самых нестандартных задач.
Свяжитесь с нами сегодня — и мы поможем вам установить истину!

Задать вопрос экспертам