Файл: Анализ технологий совершения компьютерных преступлений.pdf
Добавлен: 29.03.2023
Просмотров: 447
Скачиваний: 1
СОДЕРЖАНИЕ
Глава 1. Способы совершения компьютерных преступлений и их предупреждение
1.1. Способы совершения компьютерных преступлений и их классификация
1.2. Предупреждение компьютерных преступлений
Глава 2. Методика и тактика расследования преступлений в сфере компьютерной информации
2.1.Особенности методики расследования преступлений в сфере компьютерной информации
2.2.Особенности тактики расследования компьютерных преступлений
1) просмотреть всю документацию в учреждении, организации;
2) ознакомиться с функциями и степенью ответственности каждого сотрудника;
3) определить возможные каналы утечки информации;
4) ликвидировать обнаруженные слабые звенья в защите[12].
Таким способом более эффективным направлением в предупреждении незаконных посягательств представляется единое применение разных мер предотвращения компьютеерных правонарушений: координационных, аппаратных и программных. К примеру, с целью снижения угрозы вирусных посягательств в СКТ, согласно взгляду экспертов, нужно начать последующие единые координационно-промышленные мероприятия, какие имеют все шансы быть сокращены либо расширены согласно собственному содержанию, отталкиваясь с любой конкретной ситуации. С целью этого нужно:
1. Оповещать абсолютно всех работников института, учреждения, использующих СКТ, об опасности и вероятном ущербе в случае совершения вирусного посягательства.
2. Никак не осуществлять неофициальные взаимосвязи с иными организациями, связанные с обменом программных денег. Запрещать работникам давать в рабочее место программные средства (ПС) “со стороны” с целью работы с ними в СКТ, пребывающих в учреждении, организации согласно пункту работы сотрудника. В последнем случае для этих целей может быть создано особое самостоятельное рабочее место с целью испытания подобных ПС на предмет определения присутствия либо отсутствия вих средств вирусного характера. Должны использоваться только лишь официально распространяемые ПС, хранящиеся в аттестированных и опломбированных носителях механической данных.
3. Запрещать работникам пользоваться и сохранять в носителях и в памяти ПЭВМ компьютерные игры, представляющие источником высокой угрозы с целью защищенности компьютерных систем. В случае если подобное запрещение никак не может быть гарантированно; в таком случае реализовать особое игровое место либо всеобщий видеоигровой файл, всегда управляемый работниками работы компьютерной безопасности и содержащий «иммунные» ресурсы противовирусной охраны.
4. Оповестить работников учреждения с применения ПС и носите-лей машинной информации, обладающих возникновение с учебных учреждений разного уровня и профиля.
5. В случае если в ходе работы появится потребность в применении сто-ронних информативных компьютерных сеток, в таком случае для этих целей нужно в неукоснительном режиме особо отметить особое стендовое оснащение с неизбежной его обособленностью с прочих СКТ. Всегда комп.данные, прибывающие с наружной компьютерной узы, обязаны непременно контролироваться (тестироваться).
6. Реализовать архив снимок ПС, применяемых в прямой службе учреждения с синхронным изъятием неразрешенного допуска к данному архиву.
7. Регулировать управление журналов операторов ЭВМ (деятельность ЭВМ). В случае отсутствия надлежащей записи при наличии трудящегося работника получать дисциплинарные меры влияния.
8. Определить организации охраны данных в особенно значимых ЭВМ. Заактивировать в их специальные комплексные противовирусные программные ресурсы в неукоснительном режиме.
9. Всегда регулировать выполнение определенных законов обеспеченья защищенности СКТ и использовать мероприятия дисциплинарного влияния к лицам, сознательно или неоднократно нарушавшим их.
Глава 2. Методика и тактика расследования преступлений в сфере компьютерной информации
2.1.Особенности методики расследования преступлений в сфере компьютерной информации
Общеизвестно, собственно одними мерами предотвращения порой получается избежать беззаконное посягательство. В этой связи встает необходимость заниматься не совсем только вопросами обороны средств компьютерной техники, ведь и улаживать вопросы расследования компьютерных правонарушений.
В Экспертно-криминалистическом центре МВД прошел классификационный тест лиц, замешанных в использовании компов для совершения противоправных действий. Обобщенный портрет российского злонамеренного взломщика, сделанный на базе уголовного преследования этого семейства персон, смотрится приблизительно так: данное представитель сильного пола в возрасте от 15 до 45 лет, либо имеющий большой опыт на компе, или практически не обладающий этим навыком; в минувшем к уголовной ответственности не привлекался; считается ясной, думающей персоной, способной брать на себя сознательные решения; превосходный, честный сотрудник, по нраву нетерпимый к шуткам и к утрате собственного общественного статуса в масштабах категории находящихся вокруг его жителей нашей планеты; предпочитает уединенную работу; прибывает на службу первым и уходит заключительным; часто задерживается на работе после окончания рабочего дня и очень редко использует отпуска и отгулы[13].
По сведениям того же Экспертно-криминалистического центра МВД, принципиальная схема организации взлома защитных механизмов информационных системы достаточно однотипна. Профессиональные компьютерные взломщики обычно работают только после тщательной предварительной подготовки. Они снимают квартиру на подставное лицо, подкупают сотрудников организации, знакомых с деталями электронных платежей и паролями, и работников телефонной станции, чтобы обезопаситься на случай поступления запроса от служб безопасности. Нанимают охрану из бывших сотрудников МВД. Чаще всего взлом компьютерной сети осуществляется рано утром, когда дежурный службы безопасности теряет свою бдительность, а вызов помощи затруднен.
Ниже представлена общая схема расследования неправомерного доступа к компьютерной информации. В ходе расследования основные следственные задачи целесообразно решать в такой последовательности:
1. Установление факта неправомерного доступа к информации в компьютерной системе или сети.
2. Установление места несанкционированного проникновения в компьютерную систему или сеть.
3. Установление времени совершения преступления.
4. Установление надежности средств защиты компьютерной информации.
5. Установление способа несанкционированного доступа.
6. Установление лиц, совершивших неправомерный доступ, их виновности и мотивов преступления.
7. Установление вредных последствий преступления.
8. Выявление обстоятельств, способствовавших преступлению[14].
На признаки несанкционированного доступа или подготовки к нему могут указывать следующие обстоятельства: появление в компьютере фальшивых данных; не обновление в течение длительного времени в автоматизированной информационной системе кодов, паролей и других защитных средств; частые сбои в процессе работы компьютеров; участившиеся жалобы клиентов компьютерной системы или сети; осуществление сверхурочных работ без видимых на то причин; немотивированные отказы некоторых сотрудников, обслуживающих компьютерные системы или сети, от отпусков; неожиданное приобретение сотрудником домашнего дорогостоящего компьютера; чистые дискеты либо диски, принесенные на работу сотрудниками компьютерной системы под сомнительным предлогом перезаписи программ для компьютерных игр; участившиеся случаи перезаписи отдельных данных без серьезных на то причин; чрезмерный интерес отдельных сотрудников к содержанию чужих распечаток (листингов), выходящих из принтеров.
Определить место и время непосредственного применения технических средств удаленного несанкционированного доступа (не входящих в данную компьютерную систему или сеть) на практике бывает достаточно трудно. Для установления этих данных необходимо привлекать специалистов.
Несанкционированный доступ к закрытой компьютерной системе или сети является технологически весьма сложным действием. Совершить такую акцию могут только специалисты, имеющие достаточно высокую квалификацию. Поэтому поиск подозреваемых следует начинать с технического персонала пострадавших компьютерных систем или сетей (разработчиков соответствующих систем, их руководителей, операторов, программистов, инженеров связи, специалистов по защите информации и других)[15].
Следственная практика показывает, что чем сложнее в техническом отношении способ проникновения в компьютерную систему или сеть, тем легче выделить подозреваемого, поскольку круг специалистов, обладающих соответствующими способностями, обычно весьма ограничен.
При расследовании преступления, предусматривающего создание, использование и распространение вредоносных программ для ЭВМ представляется наиболее целесообразной следующая последовательность решения основных задач:
1) Установление факта и способа создания вредоносной программы для ЭВМ.
2) Установление факта использования и распространения вредоносной программы.
3) Установление лиц, виновных в создании, использовании и распространении вредоносных программ для ЭВМ.
4) Установление вреда, причиненного данным преступлением.
5) Установление обстоятельств, способствовавших совершению расследуемого преступления[16].
При расследовании нарушения правил эксплуатации ЭВМ, системы ЭВМ или их сети, необходимо прежде всего доказать факт нарушения определенных правил, повлекший уничтожение, блокирование или модификацию охраняемой законом компьютерной информации и причинивший существенный вред. Кроме того, необходимо установить и доказать:
1) место и время (период времени) нарушения правил эксплуатации ЭВМ;
2) характер компьютерной информации, подвергшейся уничтожению, блокированию или модификации вследствие нарушения правил эксплуатации компьютерной системы или сети;
3) способ и механизм нарушения правил;
4) характер и размер ущерба, причиненного преступлением;
5) факт нарушения правил определенны лицом;
6) виновность лица, допустившего преступное нарушение правил эксплуатации ЭBM;
7) обстоятельства, способствовавшие совершению расследуемого преступления.
Если следователь располагает информацией, что на объекте обыска находятся средства компьютерной техники, расшифровка данных, с которых может дать доказательства по делу, он должен заранее подготовиться к их изъятию. Необходимо обеспечить участие в ходе обыска специалиста по компьютерной технике. По прибытии на место обыска следует сразу же принять меры к обеспечению сохранности ЭВМ и имеющихся на них данных и ценной информации.
Для этого необходимо:
1) не разрешать, кому бы то ни было из лиц, работающих на объекте обыска или находящихся здесь по другим причинам (персоналу), прикасаться к ЭВМ с любой целью;
2) не разрешать, кому бы то ни было из персонала выключать электроснабжение объекта;
3) в случае если на момент начала обыска электроснабжение объекта выключено, то до его восстановления следует отключить от электросети всю компьютерную технику, находящуюся на объекте;
4) самому не производить никаких манипуляций со средствами компьютерной техники, если результат этих манипуляций заранее неизвестен.
После принятия указанных выше неотложных мер можно приступать к непосредственному обыску помещения и изъятию средств компьютерной техники[17].
При этом следует принять во внимание следующие неблагоприятные факторы:
- возможные попытки со стороны персонала повредить ЭВМ с целью уничтожения информации и ценных данных;
- возможное наличие на компьютерах специальных средств защиты от несанкционированного доступа, которые, не получив в установленное время специальный код, автоматически уничтожат всю информацию;
- возможное наличие на ЭВМ иных средств защиты от несанкционированного доступа;
- постоянное совершенствование компьютерной техники, следствием чего может быть наличие на объекте программно-технических средств, незнакомых следователю[18].
В целях недопущения вредных последствий перечисленных факторов следователь может придерживаться следующих рекомендаций:
1. Перед выключением питания по возможности корректно закрыть все используемые программы, а в сомнительных случаях просто отключить компьютер (в некоторых случаях некорректное отключение компьютера - путем перезагрузки или выключения питания без предварительного выхода из программы и записи информации на постоянный носитель - приводит к потере информации в оперативной памяти и даже к стиранию информационных ресурсов на данном компьютере).