§ 2. Организация расследования на первоначальном этапе
Раскрывать преступления в сфере компьютерной информации, сложно, так как нередко преступники прибегают к различным уловкам, маскируют свои преступные деяния многочисленными объективными и субъективными причинами, которые действительно могут иметь место (например, сбой в работе ЭВМ и программного обеспечения, средств электросвязи, энергообеспечивающего оборудования; замыкание в электропроводке и т. п.).
Перечень неотложных следственных действий и оперативных мероприятий, очередность их проведения будут определяться конкретной следственной ситуацией, в которой начинается расследование. Следственная ситуация характеризуется, прежде всего, объемом и достоверностью исходной криминалистически значимой информации, имеющейся в распоряжении следователя и оперативного работника.
Поводами и основаниями для возбуждения уголовных дел чаще всего служат: заявления граждан (конкретных потерпевших); сообщения руководителей предприятий, учреждений, организаций и должностных лиц (базирующиеся, как правило, на материалах контрольно-ревизионных проверок и сообщениях служб безопасности); сведения, полученные в результате проведения оперативно-розыскных мероприятий; непосредственное обнаружение следователем, прокурором или судом признаков преступления; статьи, заметки и письма, опубликованные в средствах массовой информации, а также в сети Интернет.
Как правило, возбуждению уголовного дела предшествует предварительная проверка материалов, поступивших в правоохранительные органы. В связи с этим следователь может заблаговре-
94
менно ознакомиться с собранными по делу материалами, совместно с оперативным сотрудником выбрать в тактическом отношении наиболее оптимальный момент для возбуждения дела, а также определить характер и последовательность первоначальных следственных действий, организационных и иных мероприятий. Успех расследования преступления в сфере компьютерной информации во многом обеспечивают: быстрота и решительность действий следователя и оперативного сотрудника в самые первые часы производства по делу; организованное взаимодействие с различными подразделениями правоохранительных органов; наличие специалиста в области компьютерной обработки информации (возможно, пользователя ЭВМ).
В ходе предварительной проверки материалов при решении вопроса о возбуждении уголовного дела следователь должен прежде всего получить четкое и полное представление о предмете посягательства, месте его нахождения и условиях охраны; о характере деятельности и структуре объекта, где, возможно, было совершено преступление; об особенностях технологии производства; изучить конкретные условия деятельности данного объекта, существующий там порядок учета и отчетности, систему товаро- и документооборота, коммуникативные и иные тактико-технические характеристики используемой компьютерной техники, организацию охраны. Необходимо также хорошо знать служебные обязанности лиц, имеющих прямые или косвенные отношения к орудиям обработки и компьютерной информации, которые стали предметом преступного посягательства.
К типичным признакам подготовки, совершения и сокрытия преступления в сфере компьютерной информации относятся: появление в ЭВМ, системе ЭВМ или их сети фальшивых данных; несанкционированные изменения структуры файловой системы, программного обеспечения и конфигурации ЭВМ, системы ЭВМ или их сети; необычные (нестандартные) проявления в работе СВТ и их программного обеспечения; частые сбои в работе аппаратуры; жалобы клиентов на предоставление некачественного доступа к ЭВМ, системе ЭВМ, их сети или компьютерной информации; сверхурочная работа некоторых сотрудников на ЭВМ, в системе ЭВМ или их сети, нарушение установленного графика их эксплуатации; нерег-ламентированный доступ к ЭВМ, системе ЭВМ, их сети и к компьютерной информации отдельных субъектов; нарушение правил работы с компьютерной информацией и несанкционированные манипуляции с ней; чрезмерный интерес отдельных субъектов (клиентов, сотрудников) к содержанию чужих распечаток (листингов) и компь-
95
ютерной информации определенной категории; случаи перезаписи отдельных данных и компьютерной информации без серьезных, требуемых на то причин; применение на рабочем месте и вынос с работы личных машинных носителей информации под различными предлогами (записи игр и т. п.); исследование мусорных корзин (контейнеров) с технологическими отходами компьютерной обработки информации; случаи утечки конфиденциальной информации либо обнаружение негласных устройств ее получения; нарушение установленных правил оформления документов при работе с ЭВМ, системой ЭВМ, их сетью или компьютерной информацией; создание копий определенной категории данных и компьютерной информации, не предусмотренных технологическим процессом; несоответствие данных, содержащихся в первичных (исходных) документах, данным машинограмм и иным более поздним по времени создания документам; подозрительно частое обращение одного и того же пользователя к данным и компьютерной информации определенной категории.
Чтобы детально разобраться в особенностях деятельности потерпевшей стороны (физического или юридического лица), следователю и оперативномучхпруднику необходимо ознакомиться с соответствующей справочной литературой, изучить ведомственные нормативные акты. Исключительно важное значение имеют консультации со специалистами. Для этих целей могут быть привлечены любые лица, обладающие необходимыми знаниями и опытом для дачи консультаций по делу. Как правило, это квалифицированные сотрудники различных организаций, осуществляющих свою деятельность в сфере информации, информатизации и защиты информации. Наиболее предпочтительны сотрудники: Государственной технической комиссии при Президенте Российской Федерации Гостехкомис-сии России) и ее региональных структурных подразделений (Спеццентров), размещающихся на базе воинских формирований Министерства обороны; подразделений Федерального агентства правительственной связи и информации (ФАПСИ), размещающихся на базе оперативно-технических подразделений ФСБ России; оперативно-технических подразделений правоохранительных органов; отделов по борьбе с преступлениями в сфере высоких технологий (ОБПСВТ) МВД России; специалисты межрегиональных центров защиты информации, функционирующих на базе гражданских высших учебных технических заведений; научно-педагогические работники научно-исследовательских институтов и лабораторий, а также учебных заведений.
96
Для преступлений в сфере компьютерной информации типичны три ситуации первоначального этапа расследования.
Ситуация 1. Сведения о причинах возникновения общественно опасных деяний, способе их совершения и личности правонарушителя отсутствуют.
Ситуация 2. Имеются сведения о причинах возникновения преступления, способе его совершения, но нет сведений о личности преступника.
Ситуация 3. Известны причины возникновения преступления, способы его совершения и сокрытия, личность преступника и другие обстоятельства.
В первых двух следственных ситуациях обычно планируют и осуществляют следующие неотложные следственные действия, оперативно-розыскные, организационные и иные мероприятия:
-
получение объяснения (допрос) заявителя или лиц, на кото рых указано в исходной информации как на возможных свидетелей (очевидцев);
-
вызов и инструктаж необходимых специалистов для участия в" осмотре места происшествия;
-
осмотр места происшествия (с осмотром, предварительным исследованием и изъятием машинных носителей и компьютерной информации, СВТ, документов и т. п.);
-
проведение оперативно-розыскных мероприятий в целях ус тановления причин совершения преступления, выявления лиц, ви новных в его совершении, определения рабочего места преступни ка, обнаружения следов и других вещественных доказательств;
-
изучение справочной литературы, ведомственных норматив ных актов, положений, инструкций, правил эксплуатации конкретно го СВТ и порядка работы с компьютерной информацией, а также консультации с соответствующими специалистами;
-
наведение справок в контролирующих, инспектирующих и ли цензирующих организациях и их структурных подразделениях (ФАПСИ, Гостехкомиссии, налоговой инспекции, Комитете по кон тролю за использованием радиочастот, Энергонадзоре, Госпожнад- зоре, КРУ, торговой инспекции и т. п.);
-
истребование материалов контрольных проверок, инвентари заций и ревизий (соблюдения правил обработки информации, сис темы защиты конфиденциальной информации, оборота электрон ных документов и др.) за интересующий следствие период, в слу чае необходимости — организовать их производство (в том числе повторно);
К *~ ■■ . ■
7 Криминалистическая методика ' 97
-
выемку и последующий осмотр недостающих документов (в том числе находящихся в электронной форме на машинных носите лях информации), характеризующих производственную операцию, в ходе которой, по имеющимся данным, совершены преступные действия, а также орудий (СВТ, программ для ЭВМ, компьютерной информации, предметов, материалов и др.), с помощью которых они, возможно, были изготовлены;
-
допросы подозреваемых и(или) свидетелей, ответственных за данный участок работы, конкретную производственную операцию и защиту конфиденциальной информации;
-
обыски на рабочих местах и по месту проживания подозре ваемых;
-
назначение экспертиз — программно-технической, радиотех нической, технической, бухгалтерской, полимерных материалов и изделий из них и иных.
Дальнейшие действия планируются с учетом дополнительной информации, полученной при производстве вышеуказанных действий.
При наличии третьей следственной ситуации необходимо: 1) изучить поступившие материалы с позиций их полноты, соблюдения норм уголовно-пр&цессуального законодательства и порядка их передачи в органы предварительного следствия. При необходимости — принять меры к получению недостающей процессуальной информации; 2) решить вопрос о возможности задержания преступника с поличным и о необходимых в связи с этим мероприятиях; 3) провести личный обыск задержанного; 4) осмотр места происшествия с участием соответствующих заранее приглашенных специалистов; 5) допрос задержанного; 6) обыски на рабочем месте и по месту проживания задержанного; 7) установить связи задержанного и лиц, причастных к совершению преступления; 8) провести допрос свидетелей (очевидцев); 9) допрос подозреваемого; 10) выемку и осмотр вещественных доказательств и документов: подлинных документов, удостоверяющих личность преступника и наличие у него соответствующих специальных познаний, характеризующих те производственные операции, в процессе которых допущены нарушения и преступные действия (в том числе документов, находящихся в электронной форме на машинных носителях информации); орудий подготовки, совершения и сокрытия преступления; предмета преступления; 11) провести допросы лиц, названных в документах, переданных в следственные органы, как допустивших нарушения, ответственных за конкретный участок работы по фактам установленных нарушений; 12) истребовать, а при необходимости — произвести выемки нормативных актов и документов, характеризую-
98 ,
щих порядок и организацию работы в данном подразделении с конфиденциальной информацией, с бланками строгой отчетности, компьютерной информацией, ЭВМ, системой ЭВМ, их сетью и т. п.; 13) провести допрос свидетелей, причастных к соответствующим производственным операциям или подозреваемых в связях с преступником; 14) проанализировать полученную информацию и решить вопрос о необходимости назначения судебных экспертиз, проведения ревизии, инвентаризации или контрольной проверки (в том числе повторной).
В очередность перечисленных следственных действий, оперативных и организационных мероприятий могут быть внесены коррективы в зависимости от изменения ситуации.
- § 2. Организация первоначального этапа расследования
- § 3. Особенности производства отдельных следственных действий
- Глава 16 '' '*
- § 1. Криминалистическая характеристика преступлений
- § 2. Организация расследования на первоначальном этапе
- § 3. Особенности производства
- § 2. Особенности организации расследования
- § 3. Особенности тактики отдельных следственных действий
- Глава 18
- § 1. Криминалистическая характеристика экологических преступлений
- § 2. Организация расследования экологических преступлений на первоначальном этапе
- § 3. Особенности производства отдельных следственных действий при расследовании экологических преступлений
- Глава 19
- § 1. Криминалистическая характеристика дорожно-транспортных преступлений
- § 2. Организация расследования дорожно-транспортных преступлений на первоначальном этапе
- § 3. Особенности производства отдельных следственных действий при расследовании дорожно-транспортных преступлений
- Глава 20
- § 1. Криминалистическая характеристика преступлений в сфере компьютерной информации
- § 2. Организация расследования на первоначальном этапе
- § 3. Особенности производства
- Глава 21
- § 1. Криминалистическая характеристика преступлений несовершеннолетних
- § 2. Организация расследования преступлений
- § 3. Особенности производства отдельных следственных действий при расследовании преступлений несовершеннолетних
- Глава 22
- § 1. Криминалистическая характеристика преступлений, совершенных организованными группами
- § 2. Организация расследования преступлений, совершенных организованными группами, на первоначальном этапе
- § 3. Особенности производства отдельных следственных действий
- Глава 23
- § 1. Криминалистическая характеристика преступлений, совершенных иностранными гражданами
- § 2. Организация расследования преступлений на первоначальном этапе
- § 3. Особенности производства отдельных следственных действий
- Глава 24
- § 1. Криминалистическая характеристика преступлений, совершенных с использованием автотранспортных средств
- § 2. Организация расследования преступлений, совершенных с использованием автотранспортных средств
- § 3. Особенности производства
- Глава 25
- § 1. Криминалистическая характеристика хищений автотранспортных средств
- § 2. Организация расследования хищений
- § 3. Тактика отдельных следственных действий
- Глава 26
- § 1. Криминалистическая характеристика преступлений, совершенных с применением взрывных устройств
- § 2. Организация расследования на первоначальном этапе
- § 3. Особенности тактики отдельным следственных действии
- Глава 27
- § 1. Криминалистическая характеристика хищений грузов на железнодорожном транспорте
- § 2. Организация первоначального этапа расследования хищений грузов на железнодорожном транспорте
- § 3. Особенности тактики отдельных следственных действий
- Часть 2 3
- § 1 Криминалистическая характеристика бандитизма 5