Значение и отличительные признаки методик служебного расследования фактов нарушения информационной безопасности от расследования других правонарушений.
Расследование служебное — установление причин и лиц, виновных в разглашении или утечке информации, утрате документа, носителя или конфиденциальности информации, утраты продукции, содержащей ценные новшества, и других грубых нарушениях правил защиты информации. Проводится сотрудниками службы безопасности фирмы и предназначено для выяснения всех обстоятельств и их последствий, связанных с конкретным фактом. В ходе расследования устанавливаются причины случившегося и виновные лица. По результатам расследования делаются выводы о мере ответственности виновных лиц, даются рекомендации по устранению причин случившегося и исключению подобных фактов в будущем. При необходимости к расследованию привлекаются частные детективные агентства.
Отличительные признаки методик служебного расследования фактов нарушения информационной безопасности обуславливаются свойствами информации как объекта защиты.
(см. с-ва инф.: 1 ценность информации-степень полезности; 2 информацию – товар; 3 ценность информации изменяется во t; 4 невозможно объективно (без учета полезности ее для потребителя, владельца, собственника) оценить количество информации; 5 при копировании, количество информации не меняется, а цена снижается)
Отличит. признаки фактов нарушения информационной безопасности и методик служ. рассл. :
1. Использование новейших информационных технологий
2. Требуют специального образования и высокого интеллектуального уровня
3. Сложность своевременного выявления компьютерных преступлений и установления виновных
4. Трудности в сборе доказательств
5. Возможностью совершения преступления с использованием средств удаленного доступа, что не требует присутствия правонарушителя на непосредственном месте совершения преступления
Анализ отечественного и зарубежного опыта показывает, что можно выделить три типичные следственные ситуации:
1. Собственник информационной системы собственными силами выявил нарушение целостности / конфиденциальности информации в системе, обнаружил виновное лицо и заявил об этом в правоохранительные органы.
2. Собственник информационной системы собственными силами выявил нарушение целостности / конфиденциальности информации в системе, не смог обнаружить виновное лицо и заявил об этом в правоохранительные органы.
3. Данные о нарушении целостности / конфиденциальности информации в информационной системе и виновном лице стали общеизвестными или непосредственно обнаружены органом дознания (например, в ходе проведения оперативно-розыскных мероприятий по другому делу).
Типовые ситуации - наиболее часто встречающиеся ситуации расследования, предопределяющие особенности методики расследования. Включают в себя:
· типовые следственные версии
· типовые задачи расследования
· методы и средства их решения.
При наличии заподозренного виновного лица первоначальная задача следствия заключается в сборе с помощью собственника информационной системы и процессуальной фиксации доказательств:
а) нарушения целостности / конфиденциальности информации в системе;
б) размера ущерба, причиненного нарушением целостности / конфиденциальности информации;
в) причинной связи между действиями, образующими способ нарушения, и наступившими последствиями путем детализации способа нарушения целостности / конфиденциальности информации в системе и характера совершенных виновным действий;
г) отношения виновного лица к совершенным действиям и наступившим последствиям.
Если преступник задержан на месте совершения преступления или сразу же после его совершения для данной ситуации характерны следующие первоначальные следственные действия:
а) личный обыск задержанного;
б) допрос задержанного;
в) обыск по месту жительства задержанного.
К типичным следственным действиям на начальной стадии можно отнести осмотр и фиксацию состояния ЭВМ, сетей ЭВМ и машинных носителей, допросы очевидцев, а также лиц, обеспечивающих работу информационной системы в том числе должностных лиц. Важнейшим элементом работы является выемка (предпочтительно с участием специалиста) документов, в том числе на машинных носителях, фиксировавших состояние информационной системы в момент вторжения в нее злоумышленника или его программ и отражающих последствия вторжения.
Одновременно следует принять меры к фиксации состояния рабочего места заподозренного, откуда он осуществил вторжение в информационную систему и где могут сохраняться следы его действий.
Полученные в результате доказательства могут дать основания для принятия решения о привлечении лица к делу в качестве подозреваемого или сразу в качестве обвиняемого.
При отсутствии заподозренного виновного лица первоначальная задача следствия заключается в сборе доказательств:
а) нарушения целостности / конфиденциальности информации в системе;
б) размера ущерба;
в) причинной связи между действиями и наступившими последствиями.
Типичные следственные действия аналогичные первой типичной ситуации. Однако одновременно следует принять меры к поиску рабочего места заподозренного, откуда он осуществил вторжение в информационную систему.
Осуществляется поиск:
· места входа в информационную систему и способа входа в систему (с помощью должностных лиц);
· “путей следования” злоумышленника или его программы к “атакованной” системе (с помощью должностных лиц).
Такое место может находиться как у него на службе, так и дома, а также в иных местах, где установлена соответствующая аппаратура.
Круг типичных общих версий сравнительно невелик:
· преступление действительно имело место при тех обстоятельствах, которые вытекают из первичных материалов;
· ложное заявление о преступлении.
Типичными частными версиями являются:
· версии о личности преступника(ов);
· версии о местах совершения внедрения в компьютерную систему;
· версии об обстоятельствах, при которых было совершено преступление;
· версии о размерах ущерба, причиненного преступлением.
Осмотр и обыск (выемка) по делам данной категории являются важнейшими инструментами установления обстоятельств расследуемого события. Главными процессуальными способами изъятия вещественных доказательств являются осмотр, обыск и выемка. Осмотр - это непосредственное обнаружение, восприятие и исследование следователем материальных объектов, имеющих отношение к исследуемому событию. Обыск - следственное действие, в процессе которого производится поиск и принудительное изъятие объектов, имеющих значение для правильного решения задач уголовного судопроизводства. Выемка - следственное действие, в процессе которого производится изъятие объектов, имеющих значение для правильного решения задач уголовного судопроизводства, в тех случаях, когда их местонахождение точно известно следователю и изъятие прямо или косвенно не нарушает прав личности.
Назначение экспертиз. При расследовании преступления в сфере компьютерной информации наиболее характерна компьютерно-техническая экспертиза. Ее проводят в целях: воспроизведения и распечатки всей или части компьютерной информации (по определенным темам, ключевым словам и т.п.), содержащейся на машинных носителях, в том числе находящейся в нетекстовой форме восстановления компьютерной информации, ранее содержавшейся на машинных носителях, но впоследствии уничтоженной или модифицированной по различным причинам; расшифровки закодированной информации, подбора паролей и раскрытия системы защиты от НСД; исследования СВТ и компьютерной информации на предмет наличия программно-аппаратных модулей и модификаций, приводящих к несанкционированному уничтожению, блокированию, модификации либо копированию информации, нарушению работы ЭВМ, системы ЭВМ или их сети; установления авторства, места (средства) подготовки и способа изготовления документов (файлов, программ), находящихся на МНИ; выяснения возможных каналов утечки информации из компьютерной сети, конкретных СВТ и помещений; установления возможных несанкционированных способов доступа к охраняемой законом компьютерной информации и ее носителям; выяснения технического состояния, исправности СВТ, оценки их износа, а также индивидуальных признаков адаптации СВТ под конкретного пользователя; установления уровня профессиональной подготовки отдельных лиц, проходящих по делу, в области программирования и в качестве пользователя конкретного СВТ; установления конкретных лиц, нарушивших правила эксплуатации ЭВМ, системы ЭВМ или их сети; установления причин и условий, способствующих совершению преступления в сфере компьютерной информации.
Типичные вопросы при ведении служебного расследования
1. Какова конфигурация и состав компьютерных средств и можно ли с помощью этих средств осуществить действия, инкриминируемые обвиняемому?
2. Какие информационные ресурсы находятся в данной ЭВМ?
3. Не являются ли обнаруженные файлы копиями информации, находившейся на конкретной ЭВМ?
4. Не являются ли представленные файлы с программами, зараженными вирусом, и если да, то каким именно?
5. Не являются ли представленные тексты на бумажном носителе записями исходного кода программы, и каково назначение этой программы?
6. Подвергалась ли данная компьютерная информация уничтожению, копированию, модификации?
7. Какие правила эксплуатации ЭВМ существуют в данной информационной системе, и были ли нарушены эти правила?
8. Находится ли нарушение правил эксплуатации в причинной связи с уничтожением, копированием, модификацией?
Для примера рассмотрим общую схему расследования неправомерного доступа к компьютерной информации. В ходе расследования основные следственные задачи целесообразно решать в такой последовательности:
1. Установление факта неправомерного доступа к информации в компьютерной системе или сети.
2. Установление места несанкционированного проникновения в компьютерную систему или сеть.
3. Установление времени совершения преступления.
4. Установление надежности средств защиты компьютерной информации.
5. Установление способа несанкционированного доступа.
6. Установление лиц, совершивших неправомерный доступ, их виновности и мотивов преступления.
7. Установление вредных последствий преступления.
8. Выявление обстоятельств, способствовавших преступлению.
На признаки несанкционированного доступа или подготовки к нему могут указывать следующие обстоятельства:
· появление в компьютере фальшивых данных;
· не обновление в течение длительного времени в автоматизированной информационной системе кодов, паролей и других защитных средств;
· частые сбои в процессе работы компьютеров;
· участившиеся жалобы клиентов компьютерной системы или сети;
· осуществление сверхурочных работ без видимых на то причин;
· немотивированные отказы некоторых сотрудников, обслуживающих компьютерные системы или сети, от отпусков;
· неожиданное приобретение сотрудником домашнего дорогостоящего компьютера;
· чистые дискеты либо диски, принесенные на работу сотрудниками компьютерной системы под сомнительным предлогом перезаписи программ для компьютерных игр;
· участившиеся случаи перезаписи отдельных данных без серьезных на то причин;
· чрезмерный интерес отдельных сотрудников к содержанию чужих распечаток (листингов), выходящих из принтеров.
При расследовании преступления, предусматривающего создание, использование и распространение вредоносных программ для ЭВМ представляется наиболее целесообразной следующая последовательность решения основных задач:
1) Установление факта и способа создания вредоносной программы для ЭВМ.
2) Установление факта использования и распространения вредоносной программы.
3) Уст лиц, виновных в создании, использовании и распр вредоносных программ для ЭВМ.
4) Установление вреда, причиненного данным преступлением.
5) Установление обстоятельств, способствовавших совершению расследуемого преступления.
При расследовании нарушения правил эксплуатации ЭВМ, системы ЭВМ или их сети, необходимо прежде всего доказать факт нарушения определенных правил, повлекший уничтожение, блокирование или модификацию охраняемой законом компьютерной информации и причинивший существенный вред. Кроме того, необходимо установить и доказать:
1) место и время (период времени) нарушения правил эксплуатации ЭВМ;
2) характер компьютерной информации, подвергшейся уничтожению, блокированию или модификации вследствие нарушения правил эксплуатации компьютерной системы или сети;
3) способ и механизм нарушения правил;
4) характер и размер ущерба, причиненного преступлением;
5) факт нарушения правил определенны лицом;
6) виновность лица, допустившего преступное нарушение правил эксплуатации ЭBM;
7) обстоятельства, способствовавшие совершению расследуемого преступления.
Помимо этого, следователю необходимо знать, что существует много особенностей, которые должны учитываться при производстве отдельных следственных действий. Приведу некоторые из них.
If следователь располагает информацией, что на объекте обыска находятся средства компьютерной техники, расшифровка данных, с которых может дать доказательства по делу, он должен заранее подготовиться к их изъятию. Необходимо обеспечить участие в ходе обыска специалиста по комп технике.
По прибытии на место обыска следует сразу же принять меры к обеспечению сохранности ЭВМ и имеющихся на них данных и ценной информации. Для этого необходимо:
1) не разрешать, кому бы то ни было из лиц, работающих на объекте обыска или находящихся здесь по другим причинам (персоналу), прикасаться к ЭВМ с любой целью;
2) не разрешать, кому бы то ни было из персонала выключать электроснабжение объекта;
3) в случае если на момент начала обыска электроснабжение объекта выключено, то до его восстановления следует отключить от электросети всю компьютерную технику, находящуюся на объекте;
4) самому не производить никаких манипуляций со средствами компьютерной техники, если результат этих манипуляций заранее неизвестен;
После принятия указанных выше неотложных мер можно приступать к непосредственному обыску помещения и изъятию средств компьютерной техники. При этом следует принять во внимание следующие неблагоприятные факторы:
- возможные попытки со стороны персонала повредить ЭВМ с целью уничтожения инф. и ценных данных;
- возможное наличие на комп специальных средств защиты от несанкционированного доступа, которые, не получив в установленное время специальный код, автоматически уничтожат всю информацию;
- возможное наличие на ЭВМ иных средств защиты от несанкционированного доступа
- постоянное совершенствование компьютерной техники, следствием чего может быть наличие на объекте программно-технических средств, незнакомых следователю.
Особенность методик расследования заключается в том, что «Фиксируется последний кадр» легального или безаварийного движения информации в системе. Фиксируется факт нарушения ИБ, объект нарушения, временные рамки нарушения, субъекты доступа участвовавшие в обработке информации (либо имевшие возможность доступа к ней к ней), устанавливается способ нарушения ИБ (определяется канал передачи/утечки информации). Важно рассмотреть и учесть временную составляющую, маршрут и обстоятельства движения информации в системе до момента фиксирования факта нарушения, т.е. определить весь путь движения информации с момента последнего официально зафиксированного безопасного состояния системы и до момента нарушения ИБ.