АВТОРЕФЕРАТ ДИССЕРТАЦИИ по праву и юриспруденции на тему «Виртуальные следы в криминалистике и уголовном процессе»
АГИБАЛОВ ВЛАДИМИР ЮРЬЕВИЧ
ВИРТУАЛШЫЕ СЛЕДЫ В КРИМИНАЛИСТИКЕ И УГОЛОВНОМ ПРОЦЕССЕ
Специальность 12.00.09—уголовный процесс, криминалистика; оперативно-розыскная деятельность
Автореферат диссертации на соискание ученой степени кандидата юридических наук
1 8 НОЯ 2010
Воронеж—2010
004613520
Работа выполнена в Государственном образовательном
уЧрёЗДЗШШ 4шСШ£Ги ¡фофбССНОНаЯшОГО-ОироЭйВшШЯ
. «Воронежский государственный университет»
Научный руководитель:
доктор юридических наук, профессор Мещеряков Владимир Алексеевич
Официальные оппоненты: доктор юридических наук, профессор
Веков Виталий Борисович
кандидат юридических наук, доцент Семенов Григорий Владимирович
Ведущая организация:
Московская юридическая им. О.Е. Кутафина
государственная академия
Защита состоится « 13 » ноября 2010 года в 14 часов на заседании диссертационного совета Д 212.038.04 при Государственном образовательном учреждении высшего профессионального образования «Воронежский государственный университет» по адресу: 394006, г. Воронеж, пл. Ленина, 10, корп. 9, ауд. 610.
С диссертацией можно ознакомиться в библиотеке государственного образовательного учреждения высшего профессионального образования «Воронежский государственный университет».
Автореферат разослан « » октября 2010 года
Ученый секретарь
диссертационного совета
В.А. Ефанова
ОБЩАЯ ХАРАКТЕРИСТИКА РАБОТЫ
Актуальность темы исследования. В Российской Федерации в последние годы отмечается последовательный рост количества преступлений, совершаемых с использованием компьютерной техники и новых информационных технологий. При этом с использованием компьютерных технологий совершаются как преступления в сфере компьютерной информации, так и «традиционные» преступления (кража, мошенничество и Д-Р-)-
Анализ статистических данных о преступлениях, совершаемых в сфере компьютерной информации, показывает, что с 2000 года в России наблюдалось ежегодное удвоение числа зарегистрированных преступлений, а 2004 г. ежегодно регистрируется около 15 тысяч. В 2008 г. на территории России было возбуждено более 5,5 тысяч уголовных дел, связанных с незаконной деятельностью в сфере информационных технологий. Это более чем на 20 процентов превышает уровень 2007 г. К примеру, только в январе-мае 2009 г. органы внутренних дел еженедельно возбуждали от 50 до 100 уголовных дел. За шесть месяцев 2010 г. было зарегистрировано 11 333 преступления.
При этом существенно изменилась сущность расследуемых преступлений. Если в конце 90-х гг. в правоохранительные органы сталкивались с незначительными преступлениями, совершаемыми мало подготовленными молодыми людьми, то в настоящее время компьютерная преступность превратилась в целую криминальную отрасль, где действуют организованные группы с высокой специализацией, жестким разделением функций и высоким профессионализмом.
В связи с быстрым совершенствованием возможностей вычислительной техники выявление и расследование преступлений, совершаемых с применением "компьютерной техники и новых информационных технологий, остаются весьма сложными. Несмотря на множество научных работ, появившихся в последнее время, и формирующийся практический опыт, данная проблема исследована крайне недостаточно.
В первую очередь это связано с тем, что основные усилия исследователей были направлены на изучение отдельных аспектов расследования преступлений в сфере компьютерной информации, специфику следственных действий и экспертных исследований компьютерной техники.
Так, вопросы расследования преступлений в сфере компьютерной информации рассматривались в работах М.Ю. Батурина, В.Б. Вехова, Ю.В.Гаврилина, М.В.Гаврилова, А.Н.Иванова, В.Е.Козлова, В.В.Крылова, В.А. Мещерякова, А.Б. Нехорошева, Н.Г. Шурухнова и др.
Вопросами криминалистической характеристики преступлений в сфере компьютерной информации посвящены работы E.H. Быстрякова, В.А. Климова, В.А. Мещерякова и др. В работах Е.Р. Российской и А.И. Усова рассматриваются вопросы судебной экспертизы компьютерных систем.
Вместе с тем крайне мало внимания было уделено исследованию механизма следообразования, специфике и особенностям формирования следов в компьютерных системах, а также процессуальным аспектам их выявления, фиксации и изъятия. Это говорит об актуальности темы диссертационного исследования.
Объектом исследовании является криминальная деятельность, осуществляемая в сфере компьютерной информации, а также в иных сферах, сопряженных с использованием средств информационных технологий и компьютерной техники.
Предметом исследовании выступают закономерности совершения преступлений, сопряженных с использованием информационных технологий и компьютерной техники, образования следов данной криминальной деятельности и возникновения криминалистически значимых сведений о них, а также способах получения доказательственной информации.
Цель и задачи исследования. Основной целью диссертации является разработка вопросов методического обеспечения расследования преступлений, сопряженных с использованием информационных технологий и компьютерной техники, а также исследование механизма следообразования в компьютерных системах.
Достижение поставленной цели предполагает решение следующих взаимосвязанных задач:
• уточнить категориальный аппарат уголовно-правового и уголовно-процессуального регулирования правоотношений в сфере использования информационных технологий и компьютерной техники;
• на основе изучения этапов электронно-цифрового отображения исследовать механизм следообразования в компьютерных системах при совершении преступлений в сфере компьютерной информации, а также
преступлений, сопряженных с использованием информационных технологий и средств компьютерной техники;
• рассмотреть особенности формирования виртуальных следов звуковых сигналов, фото- и видеоизображений, а также следов криминальной активности в компьютерных системах;
• изучить особенности поиска и обнаружения виртуальных следов в ходе проведения отдельных следственных действий (следственного осмотра, обыска и выемки).
Методологическую основу исследования представляет диалектический подход к изучаемым явлениям и процессам. В диссертационной работе использовались такие общенаучные методы познания, как: диалектическая логика, системный анализ, исторический и логический анализ, абстракция и аналогия, обобщение и классификация. При изучении механизмов образования виртуальных следов в сфере компьютерной информации использованы методы исследования многоуровневых иерархических систем, методы моделирования. При формировании терминологического аппарата использовались положения теории информации и теории познания, законы формальной логики и лингвистики.
Теоретическую базу исследования составили труды отечественных ученых Т.В. Аверьяновой, О .Я. Баева, М.Ю. Батурина, А.Р. Белкина, P.C. Белкина, A.A. Васильева, В.Б. Вехова, А.И. Винберга, И.А. Возгрина, Ю.В. Гаврилина, М.В. Гаврилова, И.Ф. Герасимова, Г.Л. Грановского, Л.Я. Драпкина, A.C. Егорышева, A.A. Закатова, Г.Г. Зуйкова, А.Н. Иванова, И.З.Карася, А.В.Касаткина, В.Е.Козлова, В .Я.Колдина, А.Н.Колесниченко, В.Е. Корноухова, Ю.Г. Корухова, В.В. Крылова, И.Ф. Крылова, Н.И. Кулагина,
A.М. Ларина, И.М. Лузгана, В.А.Мещерякова, А.Б. Нехорошева,
B.А. Образцова, А.Л. Осипенко, A.Ei. Остроушко, Н.С. Полевого, В.Ю. Рогозина, Е.Р. Российской, H.A. Селиванова, Г.В. Семенова, М.С. Строговича, В.Г. Танасевича, А.И. Усова, М.А. Шматова, Н.Г. Шурухнова, Н.П. Яблокова, А.Н Яковлева и др.
В процессе изучения проблемы автор обращался к работам ученых в области судебной компьютерно-технической экспертизы, а также использования компьютерных объектов и электронных документов как источников доказательств по уголовным делам - A.A. Васильева, О.Г. Григорьева, П.В. Костина, Л.Б. Красновой, Т.Э. Кукарниковой,
В.А. Милашева, А.Н. Нешко, Е.Р. Российской, А.И. Семикаленовой, А.И. Усова, И.Ю. Юрина, А.Н. Яковлева и др.
В диссертации проанализированы ряд работ зарубежных ученых (В.А. Голубева, В.Е. Козлова) в области уголовного права, криминалистики и оперативно-розыскной деятельности, посвященных рассматриваемой проблематике.
Эмпирическую базу диссертации составляют результаты изучения автором более 100 уголовных дел, связанных с преступлениями в сфере компьютерной информации, а также преступлениями, сопряженными' с использованием информационных технологий и средств компьютерной техники.
В работе получили отражение результаты проведенного автором опроса по специально разработанной а.нкете оперативных работников и следователей (всего опрошено 187 человек).
Нормативной йазой исследования послужили: Конституция Российской Федерации, действующее уголовное, гражданское и уголовно-процессуальное законодательство; федеральные законы и иные нормативны^ правовые акты общего и специального назначения, регулирующие общественные отношения в сфере информации, информационных отношений, связи и телекоммуникаций, защиты информации. Кроме того, в работе использовались международные правовые акты и законодательство зарубежных стран.
Научная новизна результатов диссертационного исследования.
Диссертация представляет собой монографическую работу, в которой комплексно исследованы вопросы, связанные с выявлением природы и механизма образования виртуальных следов.
В лей впервые с позиции исследования особенностей электронно-цифрового отображения изучены особенности виртуальных следов и выявлены основные этапы их формирован™.
С единых методологических позиций рассмотрены механизмы формирования следов звуковых колебаний, фото- и видеоизображений в компьютерных системах, а также следов использования компьютерных программ и наборов данных, что позволило обосновать их выделение в самостоятельную категорию виртуальных следов, занимающих промежуточное положение между известными и активно использующимися в криминалистике материальными и идеальными следами.
Предложен подход к построению системы классификации виртуальных следов, отличающийся от известных тем, что позволяет учитывать новые технические совершенства.
Разработаны новые рекомендации по совершенствованию действующего уголовно-процессуального законодательства, учитывающие специфику формирования следов криминальной активности в компьютерных системах, особенности выявления и фиксации виртуальных следов.
Основные положения диссертационного исследования, выносимые на защиту, являющиеся новыми или обладающие элементами новизны:
1. На основе выявленных принципиальных отличий процессов отражения, лежащих в основе формирования материальных следов, традиционно рассматриваемых в трасологии, с одной стороны, и электронно-цифрового отражения, как основы формирования виртуальных следов, с другой стороны, обосновано выделение виртуальных, следов в отдельную группу наравне с материальными и идеальными следами.
В результате электронно-цифрового отражения на материальном носителе фиксируется лишь образ, состоящий из цифровых значений параметров формальной математической модели наблюдаемого реального физического явления. В связи с этим представляется, что выбор термина «виртуальный» для наименования рассматриваемой категории следов является оправданным и достаточно обоснованным. - '
2. Сформулировано определение категории «виртуальный след», под которым понимается зафиксированный компьютерной системой на цифровом материальном носителе результат отражения реального (физического) процесса или действия иной компьютерной системы, связанный с преступлением (имеющий уголовно-релевантное значение), в виде цифрового образа формальной модели этого процесса.
3. В результате изучения процесса формирования виртуальных следов (электронно-цифрового отображения) выделены четыре базовые стадии механизма следообразования:
• физическая реализация (проявление) свойств следообразующих объектов - звук, изображение, цифровой набор данных, температура, давление, отсчеты времени, ускорение и д.р.;
• преобразование исходной физической формы проявления следообразующего объекта в цифровую форму (аналогово-цйфровое преобразование);
• предварительная обработка и/или передача полученной на втором этапе цифровой информации;
• запись и хранение полученной на третьем этапе цифровой информации.
4. Выявлен ряд принципиальных особенностей виртуальных следов, к числу которых следует отнести:
а) формирование виртуальных следов (электронно-цифровое отражение) происходит в искусственно созданной среде (компьютерной системе). В связи с этим качество (характеристики) отражения сильно зависит от особенностей (как правило, специально заложенных разработчиками) этой искусственной среды;
б) цифровой вид записи параметров, используемой в регистрирующем устройстве формализованной модели, приводит к возможности априорной оценки его изобразительных возможностей при фиксации реального физического явления, Знание технических возможностей и режимов работы используемых технических средств регистрации наблюдаемых физических явлений позволяет оценить (взвесить) доказательственное значение информации, которая будет зафиксирована на цифровом носителе;
в) виртуальный след не имеет физически целостной структуры. Он может состоять из большого количества отдельных информационных элементов, которые в свою очередь могут быть записаны как на одном, так и на нескольких физических носителях цифровой информации, подключенных как к одному, так и нескольким (возможно территориально расположенных на значительных расстояниях) компьютерам, объединенным в компьютерную сеть;
г) зафиксированный на цифровом носителе виртуальный след представляет собой сложную информационную структуру, в которой наряду со значимой (смысловой уголовно-релевантной) информацией содержится значительный объем вспомогательных данных, отвечающих за целостность и даиупность компьютерной информации виртуального следа,
8. С цеяш расширений ьашожнвйей и активизации использования Виртуальных бЛёдов В ДОКаЗЫваШЙ ИЗ уголовным Делам предложено дополнить Уголовно-процессуальный кодекс Российской Федерации статьей 801 «Цифровые объекты», следующего содержания:
«1. Цифровой объект - зафиксированная на материальном носителе компьютерная информация, представленная в виде системы дискретных информационных блоков, обеспечивающих ее хранение и использование по целевому назначению.
2. Цифровой объект может быть признан доказательством только в том случае, если:
1) физическая природа материального носителя, на котором записана компьютерная информация, не позволяет изменить его информационное содержимое;
2) при формировании компьютерной информации как образа реальных объектов или процессов использовались модели и алгоритмы преобразования и/или сжатия без потерь;
3) компьютерная информация записана на материальный носитель, отвечающий положениям настоящей статьи в соответствии с требованиями настоящего Кодекса;
4) на материальном носителе, отвечающем требованиям настоящей статьи, кроме содержательной компьютерной информации (образа реальных объектов или процессов), должны сохраняться массивы служебной информации, отражающие вид используемых для записи содержательной компьютерной информации программно-технических средств, режимы их работы, а также хронологию основных событий, предусмотренных устройством и логикой функционирования этих средств.
3. При хранении цифровых объектов должны использоваться средства, обеспечивающие неизменность их информационного содержания».
6. С целью расширения арсенала, следственных действий по формированию доказательственной базы при расследовании преступлений, сопряженных с использованием информационных технологий и средств компьютерной техники, предложено дополнить действующий Уголовно-процессуальный кодекс Российской Федерации статьей 1831 «Основания и порядок производства копирования компьютерной информации», предусматривающей судебное решение о возможности производства данного следственного действия, а также фиксации полученной цифровой информации на носителе однократной записи или многократной записи с обязательным использованием средств контроля ее неизменности (электронной цифровой подписи или хэш-суммирования).
Теоретическая значимость работы состоит в систематизации и развитии научных знаний о механизме следообразования, основанном на выявлении особенностей электронно-цифрового отображения, а также об особенностях выявления и фиксации следов криминальной активности в компьютерных системах. Результаты исследования могут быть использованы в
ходе дальнейшего изучения вопросов борьбы с преступлениями сопряженными с использованием информационных технологий и средств компьютерной техники.
Практическая значимость результатов исследования заключается в том, что сформулированные рекомендации и предложения направлены на повышение качества и эффективности расследования преступлений в сфере компьютерной информации.
Положения диссертационного исследования могут быть использованы в учебном процессе юридических вузов, в том числе при подготовке' и повышении квалификации сотрудников, специализирующихся на расследовании преступлений в сфере компьютерной информации, а также иных преступлений, сопряженных с использованием информационных технологий и средств компьютерной техники.
Апробация результатов исследования. Полученные в ходе диссертационного исследования результаты обсуждались на заседаниях кафедры криминалистики Воронежского государственного университета, Воронежского и Саратовского институтов МВД России, Волгоградской академии МВД России.
Кроме того, основные результаты диссертационного исследования представлены в виде 10 научных статей, докладов и выступлений на пяти семинарах и конференциях: межвузовская научно-практическая конференция «Экономика России: от стабилизации к развитию» (Воронеж, 2005 г.); научно-практическая конференция «¡Взгляд молодых на проблемы власти и управления» (Воронеж, 2005 г.); Всероссийская научно-практическая конференция «Охрана, безопасность и связь - 2005» (Воронеж, Институт МВД России, 2005 г.); Всероссийская межвузовская научно-практическая конференция «Актуальные проблемы защиты прав и свобод личности: теория, история, практика» (Воронеж, РАГС ВФ, 2007 г.); научно-практическая конференция «Криминалистика в системе правоприменения» (Москва, МГУ, 2008 г.) .
Кроме того, материалы диссертационного исследования используются в учебном процессе Воронежского . государственного университета при изучении курса «Расследование преступлений в сфере высоких технологий».
Структура диссертации определяется предметом, целью и задачами исследования и состоит из введения, трех глав, включающих восемь параграфов, заключения, списка использованных источников и приложения.
ОСНОВНОЕ СОДЕРЖАНИЕРАБОТЫ
Во введении обосновывается выбор темы исследования, ее аюуальность, формулируются цели и задачи исследования, показываются ее методологическая основа и эмпирическая база, определяются научная новизна, теоретическая и практическая значимость, формулируются положения, выносимые на защиту, излагаются сведения об апробации результатов исследования.
Первая глава «Виртуальные следы в криминалистическом исследовании преступлений» состоит из трех параграфов.
В первом параграфе «Генезис криминалистической категории «след» посвящен рассмотрению таких всеобщих понятий, как отражение и информация, а также детальному рассмотрению криминалистической категории «след».
Возможности расследования преступлений основываются на таком всеобщем свойстве материального мира как отражение, благодаря которому особенности отражаемого объекта или процесса обязательно воспроизводятся в окружающей обстановке. Под отражением в широком смысле понимается процесс и результат воздействия одной материальной системы на другую, который представляет собой воспроизведение в иной форме особенностей (черт, сторон, структуры) одной системы в особенностях (чертах, структуре) другой системы.
Автором представлена обобщенная схема процесса отражения криминального события в окружающем мире. Важнейшей характеристикой такого отражения, по мнению ряда исследователей, является информация, поскольку отражение и информация являются ргизличными абстракциями одного и того же свойства материи. Благодаря именно информации удается описывать те изменения, которые, происходят в результате взаимодействия различных объектов. . . . , . _ .
Автором проведен. подробный . криминалистический анализ приятия «след»; рассмотрены основные этапы развития взглядов на данную категорию, начиная с законов Ману и до настоящего времени, а также приведены наиболее распространенные классификации следов, сформированные; в. криминалистике,.
На основе анализа современных тенденций развития человеческого общества, постепенного перехода от индустриального к информационному, обществу сделан вывод о том, что в круг криминальных проявлений все чаще стали включаться информационные технологии, средства вычислительной техники и передачи цифровой информации. В связи с этим высказано мнение о том, что традиционное представление криминалистов о делении следов преступления на материальные и идеальные, показавшее свою значимость и реальную эффективность в течение длительного времени при расследовании практически всех преступлений, оказалось недостаточно эффективным при оперировании со следами, возникающими в сфере компьютерной информации.
Второй параграф «Природа и сущность виртуальных следов» посвящен анализу понятия компьютерной информации, формированию определения виртуального следа и исследованию их общих характеристик.
На основе анализа высказанных в специальной криминалистической литературе точек зрения относительно сущности компьютерной информации автором предложено уточнение известного ранее определения, в соответствии с которым компьютерная информация - это информация, представленная ч специальном (машинном) виде, предназначенном и/или пригодном для ее автоматической обработки, хранения и передачи с использованием технических средств и находящаяся на каком-либо материальном носителе, в том числе в электромагнитном поле.
Приведенное определение отличается от известных тем, что в нем предложены более жесткие требования к готовности информации для автоматической обработки, а не только автоматизированной, как предусматривалось ранее. Автоматическая обработка происходит без участия человека и, как правило, решает какой-то один вполне определенный вопрос, который в свою очередь может входить в цепочку технологии автоматизированной обработки информации (управления). Автоматизированная обработка — это более широкое понятие, подразумевающее, что в процессе обработки информации может принимать участие человек в качестве решающего элемента, а последовательность дальнейших действий по реализации принятого им выбора может осуществляться и в автоматическом режиме.
На основе предложенного определения компьютерной информации происходит понимание процессов формирования следов как компьютерной
информации, связанной с событием преступления и их отражением в компьютерной системе.
Для понимания сущности, особенностей возникновения и содержания такой информации многие исследователи пытались использовать хорошо зарекомендовавшую себя теорию следообразования, разработанную в рамках криминалистической трасологии. Однако уже первые попытки применения указанной теории на практике показали ее неэффективность. Основной причиной тому явилось использование механистического понимания процессов следообразования, связанного в основном с контавггным взаимодействием следообразующего и следовоспринимающего объекта, где под следом понималось отображение на одном объекте внешнего строения другого материального объекта.
Анализ специфики процессов отображения в компьютерных системах показал их существенное отличие от традиционно рассматриваемых в криминалистике, в частности трасологии, что позволило выделить электронно-цифровое отображение в самостоятельный вид и исследовать его свойства.
Принципиальным отличием электронно-цифрового отображения является то, что на материальном носителе фиксируется не отражение самого взаимодействующего объекта или процесса с присущими ему проявлениями и свойствами, а лишь его цифровой образ, сформированный с использованием какой-либо формализованной (как правило, упрощенной и оптимизированной в заданном направлении) модели реального объекта или процесса. Фактически следа в традиционном криминалистическом его понимании нет, имеется только цифровой образ (цифровое значение параметров математической модели, описывающей реальный объект), на основании которого (при определенных условиях) можно сформировать сигнал или некий физический процесс (звук, изображение,_ набор компьютерных данных), подобный (с определенной степенью схожести) исходному следообразующему объекту. В связи с этим представляется, что предложенный В.А. Мещеряковым термин «виртуальный» для наименования рассматриваемой категории следов (как промежуточный для материальных и идеальных) является вполне оправданным: ' ■ " ■■■■■
В диссертационной работе дано определение виртуального следа как зафиксированного компьютерной системой на материальном носителе результата отражения реального (физического) процесса или действия'иной1 компьютерной системы, связанного с преступлением' (имеющим- уголовно-''
релевантное значение) в виде цифрового образа формальной модели этого процесса.
В третьем параграфе «Механизм следообразования н подходы к построению системы классификации виртуальных следов» дана классификация виртуальных следов.
На основе анализа особенностей электронно-цифрового отображения в диссертации предложено выделить четыре основные стадик (этапа) механизма образования виртуальных следов:
1. Физическая реализация (внешнее проявление)' свойств следообразующих объектов - звук, изображение, цифровой набор данных, температура, давление, отсчеты времени, ускорение и д.р.
2. Преобразование исходной физической формы проявления следообразующего объекта в цифровую форму (аналогово-цифровое преобразование).
3. Предварительная обработка в соответствии с принятой формализованной моделью наблюдаемого явления и/или передача полученной на втором этапе цифровой информации.
4. Запись и хранение полученной на третьем этапе цифровой информации на материальный носитель.
Каждый из названных этапов в диссертационной работе детально проанализирован, выявлены особенности, исследованы часто встречающиеся формы реализации, рассмотрены тенденции развития. Все это позволило сделать вывод о том, что создание какой-либо статической системы классификации виртуальных следов является бесперспективным вследствие высокой динамичности развития технических средств; наиболее оправданным направлением, классификационных исследований будет использование фасетного метода, который позволит:
• постоянно совершенствовать созданные классификации без их коренной структурной переделки;
• систематизировать и хранить сведения об используемых приемах преобразования информации и порождаемых ими особенностях виртуальных следов; . .. . .
• кодировать и индексировать используемые преобразования цифровой информации на каждом из этапов формирования виртуального следа для обеспечения возможности сопоставления с каждым из них необходимого
комплекса программно-аппаратных средств, позволяющих выявлять и извлекать виртуальные следы;
• формировать перечни типовых сценариев применения программно-аппаратных средств выявления и извлечения виртуальных следов, что в свою очередь послужит основой автоматизации предварительного исследования цифровых объектов, с которыми приходится сталкиваться следователю.
Вторая глава «Особенности формирования виртуальных следов» состоит из трех параграфов.
В первом параграфе «Формирование виртуальных следов звуковых сигналов» рассмотрены особенности формирования звуковых следов, проанализированы процессуальные особенности их использования в качестве вещественных доказательств, а также высказано предложение о введении самостоятельной категории «цифровой объект», объединяющей в себе все виртуальные следы как специфические цифровые формы представления аудио-и видеозаписей, а также иной компьютерной информации.
В рамках данного параграфа исследована природа звукового колебания и рассмотрен процесс формирования звукового следа в цифровых устройствах записи информации. Отмечено, что принципиальным отличием цифровой формы записи звукового колебания от аналоговой является переход от прямого отображения параметров звуковой волны в свойства следовоспринимающего объекта к фиксации на цифровой носитель только вида математической модели, используемой для описания звукового колебания и цифровых значений ее основных параметров.
Отмечено, что в настоящее время одной из приоритетных процессуальных форм использования виртуалЕ.ных следов звуковых сигналов в доказывании является признание их вещественными доказательствами и приобщение, к материалам уголовного дела.
Проведен анализ сущности категории вещественного доказательства применительно к записям звуковых следов. Доказано, что вещественным доказательством целесообразно признавать лишь те объекты, которые имеют достаточно прочную объективную взаимосвязь с событием преступления и восприняли строением вещества, из которого они состоят (в частности, таким его свойством, как форма), криминалистически значимую информацию. В рамках данного подхода рассмотрены криминалистические особенности получения копий материальных следов при однократном и многократном (копия с копии) их изготовлении.
Развитие цифрового вида записи информации привел к тому, что практически безболезненно для криминалистического содержания-можно делать копии цифровых звуко- и видеозаписей различных цифровых объектов. При этом при перезаписи ни форма, ни строение вещества, из которого состоят носители компьютерной информации, не претерпевают никаких существенных изменений, и получаемая при копировании цифровых объектов вторая, третья и любая другая копия в информационно-содержательном плане абсолютно идентична своему исходному варианту.
Анализ подобного положения приводит к выводу о целесообразности введение в действующее уголовно-процессуальное законодательство понятия «цифровой объект», которое смогло бы объединить в себе все виртуальные следы как специфические цифровые формы представления аудио- и видеозаписей, а также иной компьютерной информации.
Второй параграф «Виртуальные следы визуальной информации» посвящен рассмотрению физических основ формирования фото- и видеоизображений, а также особенностям их записи на цифровой носитель.
В рамках данного параграфа отмечено, что разнообразие используемых, форматов на каждом из этапов формирования виртуальных следов изображений приводит к тому, что при их последующем воспроизведении для восприятия человеком или решения каких-либо криминалистических задач требуется точное соответствие используемых на каждом этапе кодеков. В противном случае изображение вообще не будет воспроизведено либо будет воспроизводиться, но уже с существенными искажениями. В связи с этим при создании, настройке и эксплуатации таких систем необходимо четко определять перечень всех основных событий, оказывающих существенное влияние на процесс формирования виртуального следа, й устанавливать требования по их регистрации. При этом доказательственное значение компьютерной информации, получаемой в результате электронно-цифрового отображения, следует придавать лишь в том случае, если одновременно с ней формируется системный журнал, отражающий особенности процесса получения значимой компьютерной информации. Таким образом, оценивать электронно-цифровые образы реальных событий необходимо лишь как комплекс, включающий содержательную уголовно-релевантную информацию и служебную информацию, отражающую формирование первой.
В третьем параграфе «Виртуальные следы в компьютерных системах» рассмотрены механизмы следообразования при использовании таких объектов,
как электронный документ, Интернет-порталы (Интернет-сайты), виртуальные машины, 1оггеп1-трекеры, а также особенности их приме нения в доказывании по уголовным делам.
Исследовав мнения ученых относительно природы и сущности электронного документа, автор выделил следующие его основные свойства, оказывающие принципиальное влияние на процесс формирования виртуальных следов:
• Электронный документ можно рассматривать лишь как функциональный эквивалент бумажного документа, поскольку он может содержать ту же смысловую (семантически значимую) информацию, что и бумажный документ. При выполнении определенных условий электронному документу можно придать ту же юридическую значимость, что и бумажному, но он никогда не будет ему тождествен.
• Электронный документ в отличие от бумажного -не является единым физически целым объектом. Практически любой современный электронный документ представляет собой совокупность информационных блоков различной природы организованных в достаточно сложную и распределенную систему.
На основании анализа криминалистических свойств электронного документа сформулировано его определение, под которым следует понимать поименованный специально организованный в соответствии с единым замыслом в упорядоченную систему набор цифровых объектов с соответствующим информационным и программным обеспечением, размещенный на цифровых носителях информации и предназначенный для хранения семантически значимой информации.
Под Интернет-сайтом следует понимать как поименованный специально организованный в соответствии с единым замыслом в упорядоченную систему набор цифровых объектов с соответствующим Информационные и программным обеспеченней, размещенный Ш СрёдйшХ ш,гёиеМ*ёлЬйбЙ техники, объединенных в компьютерную Ьгтв, И предназначенный Длй хранения семантически значимой информации, а также ее выдачи по соответствующим сетевым протоколам пользователям компьютерной сети.
В свою очередь Интернет-портал определен как организованная в соответствии с единым замыслом поименованная совокупность Интернет-сайтов с взаимосвязанным комплексом интерактивных сервисов предназначенная для хранения семантически значимой информации, а также ее
выдачи по соответствующим сетевым протоколам пользователям компьютерной сети.
В рамках данного параграфа рассмотрены также особенности формирования следов цифровых объектов в условиях использования технологий виртуальных машин и протоколов распределенного хранения и распространения информации Bit-torrent.
Отмечено, что все описание виртуальной машины, в том числе и результаты электронно-цифрового отображения уголовно-релевантных событий в ее программно-аппаратном окружении, с позиции ' реального существующего компьютера (с которым в первую очередь сталкивается следователь при осуществлении следственных действий) представляет собой всего лишь обычный файл достаточно большого (нередко до десятка гигабайт) объема. При этом традиционно описываемые большинством исследователей следы той или иной активности (наличие файлов с конкретными именами и конкретного размера, записи в соответствующих разделах системного реестра и д.р.) известных программ на реальном компьютере будут отсутствовать.
Для того чтобы получить в таком случае криминалистически значимую информацию, необходимо вначале преодолеть информационный барьер из служебной информации, расшифровать формат файла, в котором хранится состояние виртуальной машины, а лишь затем уже в нем. обнаружить соответствующие следы. Например, найти место записи состояния системного реестра виртуальной машины и в нем отыскать известные признаки уголовно-релевантного события.
Третья глава «Выявление, закрепление и использование виртуальных следов при проведении отдельных следственных действий» состоит из двух параграфов.
Первый параграф «Особенности поиска и обнаружения виртуальных следов в ходе проведения следственного осмотра компьютерных систем» отражает специфику следственного осмотра при расследовании преступлений, сопряженных с использованием компьютерной информации.
Принципиальным моментом при этом должно быть выделение двух самостоятельных действий с установлением отдельных процессуальных режимов для их проведения:
осмотр компьютерных систем и их сетей, который при определенном расширенном толковании некоторых понятий и категорий может проводиться и
в существующем процессуальном режиме осмотра (статьи 176, 177 УПК Российской Федерации);
осмотр («ознакомление») с компьютерной информации, находящейся в компьютерных объектах, системах и сетях, с установлением нового самостоятельного процессуального режима его осуществления.
Как показал проведенный анализ специальной криминалистической литературы и практического опыта работников правоохранительных органов, к числу таких специфических свойств, в первую очередь, следует отнести следующие:
• Трудности в определении места происшествия и установлении его границ (в рамках которых должен проходить следственный осмотр), а также в реализации тактических рекомендаций по проведению следственного осмотра.
• Необходимость активного использования специальных знаний при подготовке и проведении следственного осмотра.
• Необходимость подготовки и использования специальных аппаратных и программных средств, позволяющих выявить, извлечь и зафиксировать виртуальные следы (уголовно-релевантную компьютерную информацию).
Основываясь на потребностях следственной практики, требованиях реализуемости имеющихся в распоряжении следователя средствами, все многообразие мест происшествия и мест совершения преступлений предложено разделить на ряд групп, в рамках которых сформулированы самостоятельные методики проведения следственного осмотра.
При этом не вызывает сомнения существование двух основных видов следственного осмотра при расследовании преступлений, сопряженных с использованием средств вычислительной техники и информационных технологий: .
—осмотр места происшествия с достаточно узкими задачами обнаружения технических средств, потенциально способных быть носителями виртуальных следов (уголовно-релевантной; компьютерной информации), установления их статических и динамических взаимосвязей, а также той роли, которую они играют в процессе обработки компьютерной информации с последующим их изъятием и упаковкой для дальнейшего исследования;
— осмотр технического средства, материального носителя компьютерной информации, с задачами обнаружения типове.ши стандартными средствами и
приемами виртуальных следов с последующим изготовлением полной информационной копии носителя и назначением экспертного исследования.
В работе проанализирована высказываемая рядом исследователей точка зрения о том, что еще одним видом следственного осмотра является осмотр компьютерной информации и не нашла под держки по ряду причин:
Во-первых, компьютерную информацию следователь не может воспринимать непосредственно; он вынужден использовать специализированные технические и программные средства.
Противники подобного подхода в научных дискуссиях по этому поводу часто приводят аргументы в пользу того, что следователь, сталкиваясь и с другими объектами, использует специальные приспособления (например, специальное освещение для выявления люминисцентных надписей, увеличительное стекло или оптический микроскоп для наблюдения малоразмерных объектов). Однако все эти средства не изменяют и не осуществляют какого-либо п{>еобразования значимой информации, а лишь усиливают возможности органов чувств человека. Так, подсветка ультрафиолетовым светом какого-либо объекта всего лишь смещает отраженное световое излучение в видимый для человеческого глаза диапазон, а оптический микроскоп только увеличивает фокусное расстояние в оптической системе «наблюдаемый объект - глаз человека».
Используемые же при осмотре компьютерной информации специализированные технические и программные средства, напротив, в ходе своей работы производят различные преобразования и перекодировки записанной на физических носителях информации. Например, из файла данных, записанного в формате *.jpg специальной программой по специальному алгоритму, на экране монитора отрисовывается изображение, которое в дальнейшем воспринимается человеческим глазом. При этом не всегда можно каждой порции данных в формате хранения изображения поставить в соответствие фрагмент сформированного изображения, поскольку отдельные его фрагменты могут быть сгенерированы специальным алгоритмом.
Во-вторых, объемы современных носителей информации становятся настолько внушающими, что осмотр их содержимого может занять огромные количество времени. В связи с этим при проведении осмотра компьютерной информации вначале решаются задачи поискового характера, выполняемые с использованием специальных программных и технических средств.
В-третьих, при проведении осмотра компьютерной информации очень легко стирается граница между процессуальным режимом осмотра и обыска, поскольку, просматривая содержимое компьютерных файлов, следователь может совершенно непроизвольно получить доступ к личной переписке, фотографиям и сведениям, затрагивающим семейную, банковскую, медицинскую и иные виды тайн, охраняемых действующим законодательством.
Данное положение давно подмечено исследователями и воспринято зарубежным законодателем. Так, в ФРГ в процессуальном режиме следственного осмотра возможно лишь знакомство с каталогом цифрового носителя информации: наименование файлов, их размер и атрибуты (только для чтения, признак архива, время создания и последней модификации и т.п.), в то время как знакомство с содержимым файлов возможно лишь в процессуальном режиме обыска.
Второй параграф «Особенности поиска и обнаружения виртуальных следов в ходе проведения обыска и выемки» посвящен анализу особенностей работы с виртуальными следами при проведении таких, следственных действий, как обыск и выемка.
Одной из принципиальных особенностей названных следственных действий при расследовании преступлений, связанных с использованием средств компьютерной техники, следует признать, что основной его целью является отыскание и изъятие компьютерной информации. Несмотря на то, что компьютерная информация существует на материальных объектах, она по своей сути нематериальна и может быть скопирована без потери своего смыслового уголовно-релевантного содержания на другие цифровые носители.
Таким образом, мы сталкиваемся уже не с традиционным обыском, а с иным, хотя во многом и схожим с ним по процессуальному режиму, самостоятельным действием - копированием компьютерной информации. Основой подобного утверждения являются следующие моменты:
• Данное действие происходит в весьма специфической среде -кибернетическом пространстве, имеющем собственную топологию, зачастую принципиально отличающуюся от того, что реально наблюдает следователь в помещении (например, компьютер, находящийся в исследуемом помещении, может работать с информационными массивами, хранящимися в других компьютерах, размещенных в соседнем здании, другом городе или даже на ином континенте).
• Объемы компьютерной информации, с которыми приходится сталкиваться следователю, неизмеримо больше тех, с которыми традиционно работает следователь в рамках одного следственного действия. В связи с этим в рамках данного следственного действия следователь не может осмотреть и воспринять увиденную компьютерную информацию, что существенно отличает это действие от осмотра и обыска. В рамках этого действия возможно лишь обнаружение компьютерной информации с заданными свойствами и копирование ее на цифровые носители для последующего тщательного исследования.
• При копировании компьютерной информации она не исчезает из места своего нахождения, что существенно отличает это следственное действие от выемки. В связи с этим подобное действие требует дополнительных технологических и процессуальных механизмов обеспечения соответствия получаемых копий компьютерной информации ее оригиналу.
• Копирование 1юмпьютерной информации невозможно без применения специальных технических и программных средств, устройство которых и алгоритмы работы далеко не очевидны не только для понятых и лиц, участвующих в проведении следственного действия, но и для самого следователя, а также привлекаемого им специалиста. Исходя из этого, представляется опрасданным документирование в рамках данного следственного действия не только вида используемых технических и программных средств, но и режимов их запуска, а также основные события работы.
• При копировании компьютерной информации, как правило, происходит вторжение в личную жизнь гражданина, ознакомление с информацией, содержащей сведения, образующие одну из охраняемых законом тайн (банковская, врачебная, личной переписки и д.р.). В настоящее время человек значительную часть сгюей продуктивной деятельности осуществляет с использованием компьютерной или иной цифровой техники (мобильного телефона, плеера, цифрового фотоаппарата и д.р.) и, по мнению ряда исследователей, в ней уже отражается и воспроизводится часть человеческой личности.
Отсюда копирование компьютерной информации, на наш взгляд, должно производиться в процессуальном режиме, сходном с проведением обыска, и по судебному решению.
В заключении излажены выводы н предложения, содержащиеся в данной работе.
Основные положения диссертации нашли отражение в следующих научных публикациях:
Научные сгэтьн, опубликованные в вздагвях, рекомендованных ВАК Министерства образования н наука Российской Федерации:
1. Атибалов В.Ю. Криминалистическая сущность виртуальных следов / В JO. Агибалов // Вестник Воронежского государственного университета. Серия Право. — Воронеж, 2009.—№2 (7).—С. 350-355 (0,4 пл.).
Научные статьи, опубликованные в иных изданиях:
2. Агибалов В JO. Особенности расследования преступлений в сфере компьютерной информации / В JO. Агибалов // Экономика России: от стабилизации к развитию: сборник научных трудов региональной межвузовской научно-практической конференции 12-14 апреля 2005 года. В 2-х частях. - Воронеж: ВФ МГЭИ, 2005. — 42. — С. 155-158(0,3 пл.).
3. Агибалов В JO. Использование электронно-вычислительной техники в управлении и особенности преступлений в сфере компьютерной информации I В.Ю. Агибалов // Взгляд молодых на проблемы власти и управления: сборник статей научно-практической конференции. - Воронеж: Воронежский государственный университет, 2005. — Вып. 2.—С. 154-157(0,1 пл.).
4. Агибалов В JO. Особенности проведения допроса при расследовании компьютерных преступлений / В JO. Агибалов // Взгляд молодых ученых в решении проблем аграрной науки: материалы межрегиональной научно-практической конференции молодых ученых. - Воронеж: ФГОУ ВПО ВГАУ, 2005. - Ч. 1. - С. 200-206 (0,3 пл.).
5. Агибалов В JO. Особенности неправомерного удаленного воздействия на ЭВМ и их сети / В.Ю. Агибалов, C.B. Щегодева // Всероссийская научно-практическая конференция «Охрана, безопасность и связь - 2005»: сборник материалов.- Воронеж: Воронежский институт МВД России, 2005. — Часть 3. — С. 17-21 (0,3 пл., авт. — 0,2 пл.).
6. Агибалов В JO. Механизм «ледообразования при создании, использовании и распространении вредоносных программ для ЭВМ / В.Ю. Агибалов // Актуальные проблемы защита прав и свобод личности: теория, история, практика: материалы Всероссийской межвузовской научно-практической конференции (г. Воронеж 23 мая 2007 гА — Воронеж: РАГС ВФ, 2007.—С. 13-16 (ОД пл.).
7. Агибалов BiO. Механизм сяедообразования при использовании электронной почты / BIO, Агибалов, В А. Мешеряков //_ ^Воронежские криминалистические тонне сборник вауч. трудов / под ред. О .Я. Баева. — Воронеж Издательство Воронежского гос. ун-та, 2008. — Вып. 10 — С. 8-19 (0,5 шц авт.—0,2 пл.).
8. Агибалов BiO. Проблемы изъятия и использования компьютерной информации в качестве доказательств / BiO. Агибалов // Криминалистика в системе правоприменения: материалы конференции. Москва, МГУ им. MB. Ломоносова, 27-28 октября 2008 г. - №: МАКС Пресс, 2008. — С. 9698 (0,2 пл.).
9. Агибалов BiO. Изменение сущности криминалистической категории «след» в связи с развитием компьютерных технологий / В JO. Агибалов // Воронежские криминалистические чтения: сборник науч. трудов / под ред. О-Я. Баева.—Воронеж: Изд-во Воронеж, гос. ун-та, 2009.—Вып. 11. — С. 1926 (03 пл.).
10. Агибалов BiO. Природа и сущность виртуальных следов / В JO. Агибалов, В А. Мещеряков // Воронежские криминалистические чтения; сб. науч. трудов / под ред. OJL Баева.—Воронеж: Издательство Воронежского roa ун-та, 2010. —Вып. 12.—С. 6-21 (0,8 пл, авт. — 0,4 пл.).
Учебное пособие:
11. Расследование преступлений в сфере высоких технологий: учебное пособие / сост. В А. Мещеряков, АЛ. Яковлев, BiO- Агибалов. — Воронеж: Издательство Воронежского государственного университета, 2008. — 512 с. (32 пл., авт. —10 пл.).
Поди. 1 №. 04.10-20] 0. Форют 60*84/16. Усл. пи. я. 1,4. Тираж 100 яз. Заказ 1260.
Отпечатано с готового оригинал-каста «типографии Идагепско-поляграфлсскогоцапра Воропесоэто государстве»« и университета. 394000; г. Воронеж, ул. Цушпгасш, 3. Тех. 204-133