При его проведении следователь имеет возможность собрать информацию о наличии признаков преступления, его механизме и обстоятельствах совершения и зафиксировать обнаруженное1.
Осмотр – это непосредственное обнаружение, восприятие и исследование следователем материальных объектов, имеющих отношение к исследуемому событию2.
По делам о преступлениях, совершенных посредством интернеттехнологий, место происшествия, как правило, не ограничивается ка- кой-то одной определенной территорией (одним помещением или отдельным зданием). Места, подлежащие осмотру, могут располагаться на значительном расстоянии друг от друга.
Так, например создание вредоносных программ может быть совершено в одном месте, их распространение и использование – в другом или даже в других местах. Таким образом, может возникнуть необходимость в проведении осмотра в местах:
–подключения средства компьютерной техники преступника к сети Интернет;
–нахождения жертвы на момент интернет-контакта с преступником, а также в организации-провайдере интернет-связи;
–наступления вредных последствий;
–обнаружения вредных последствий.
Специфические объекты, задачи, круг лиц присутствующих и принимающих участие в осмотре, методы проведения осмотра – все это приводит к появлению ряда особенностей данного следственного действия в рамках расследования интернет-преступлений.
В процессе подготовки к проведению этого следственного действия до выезда на место происшествия необходимо: пригласить специалистов (при расследовании таких преступлений участие специалиста необходимо, поскольку даже малейшие неквалифицированные действия (в частности, с системой телекоммуникационных услуг) могут закончиться утратой ценной розыскной и доказательственной информации); обеспечить участие понятых (желательно, обладающих хотя бы минимальным уровнем знаний в области компьютерной техники и информационных технологий) или подготовить средства фиксации следственного действия; подготовить компьютерную технику, которая будет использоваться для обнаружения, фиксации и изъятия
1Осипенко А.Л. Борьба с преступностью в глобальных компьютерных сетях: Международный опыт. М.: Норма, 2004. С. 270.
2Методика раскрытия и расследования компьютерных преступлений. URL: http://www.melik.narod.ru/glava_4.html (дата обращения: 15.08.2015).
41
компьютерной информации, имеющей значение для дела (это может быть портативный персональный компьютер – «Notebook» (помимо компьютера необходим кабель, а также специальное программное обеспечение, позволяющее осуществлять копирование и экспрессанализ информации на месте), также могут быть использованы носители информации (лазерные и оптические диски, флеш-накопители и др.)); провести инструктаж членов следственно-оперативной группы; проконсультироваться со специалистом1. Важно принять меры по обеспечению охраны места происшествия для предотвращения или ослабления вредных последствий преступления; поручить, специалистам проверить готовность программно-технических средств; обязать специалистов проинструктировать всех лиц, участвующих в осмотре места происшествия, о порядке работы на месте происшествия. Обеспечить к моменту своего прибытия присутствие лиц, которые могут дать необходимую информацию о происшествии2.
При осмотре места происшествия по делам о интернетпреступлениях в состав следственно-оперативной группы, помимо следователя, должны входить минимум два специалиста: незаинтересованное лицо, знающее особенности работы со следами преступлений данной категории, и проводящий фиксацию хода следственного действия.
При необходимости в состав следственно-оперативной группы (СОГ) могут быть включены незаинтересованные в деле лица, знающие специфику работы осматриваемого объекта3.
По делам о интернет-преступлениях в ходе осмотра места происшествия могут быть обнаружены, зафиксированы и изъяты как традиционные виды следов: материальные (следы рук с клавиатуры, распечатки, литература и т. п.), идеальные, так и виртуальные следы (набор команд ЭВМ) и информационные (отражение контакта участников преступного процесса).
Проводя осмотр по рассматриваемой категории преступлений, следователь не может ограничиться только непосредственным восприятием объектов и явлений. Каждый объект познания требует спе-
1Григорьев В.Н. Справочник следователя: учеб. М.: Эксмо, 2008. С. 702.
2Худяков П.В., Овсянников Д.В. Расследование преступлений в сфере компью-
терной информации: учеб. пособие. Челябинск: Челябинский юридический институт МВД России, 2009. С. 95.
3 Там же.
42
циальной технологии его исследования, особой методики изучения и обработки1.
Значение осмотра средств компьютерной техники обусловлено тем, что следы преступных манипуляций остаются на электронных носителях компьютерной информации. Своевременное обнаружение компьютерных средств и их грамотное изъятие увеличивают доказательственный потенциал компьютерной технической экспертизы, назначаемой в целях обнаружения следов совершения и сокрытия преступления2.
Осмотр электронного носителя и компьютерной информации проводят по принципу «от общего к частному». Вначале описывают внешние индивидуальные признаки носителя: его цвет, размер, тип, вид, название, марка, заводской и индивидуальный номер, наличие наклейки и надписей, наличие или отсутствие на нем физических повреждений корпуса и следов на нем, положение элемента защиты от записи-стирания информации. Затем переходят к осмотру компьютерной информации, содержащейся на осматриваемом носителе3.
Наиболее эффективным и простым способом фиксации данных, содержащихся в памяти электронных носителей, является распечатка на бумагу информации, появляющейся на дисплее4.
В ходе следственного осмотра следует обращать внимание на поиск «скрытых» файлов и архивов, где может храниться важная информация. Перед началом осмотра необходимо указать в протоколе следственного действия индивидуальные признаки используемого для осмотра средства компьютерной техники и основные реквизиты его программного обеспечения (тип, вид, марку, название, заводской или регистрационный номер, номер версии, юридический адрес и (или) автора программного продукта)5.
Если для поиска информации задействуются программные продукты, не находящиеся в компьютере, а используемые следователем,
1Гаврилин Ю.В. Расследование неправомерного доступа к компьютерной информации: дис. ... канд. юрид. наук. М., 2001. С. 97.
2Ищенко Е.П., Топорков А.А. Криминалистика: учеб. 2-е изд., испр. и доп. / под ред. Е.П. Ищенко. М., Инфра-М, 2005.
3Вехов В.Б., Рогозин В.Ю. Методика расследования преступлений в сфере ком-
пьютерной информации. URL: http://www.cyberpol.ru/publications.shtml (дата обращения: 28.06.2016).
4Методика раскрытия и расследования компьютерных преступлений. URL: http://www.melik.narod.ru/glava_4.html (дата обращения: 20.06.2016).
5Вехов В.Б., Рогозин В.Ю. Указ. соч.
43
это необходимо отметить в протоколе осмотра или обыска, такие программы должны быть стандартными.
Необходимо обеспечить наглядность контроля, т. е. все ключевые этапы работы программы изображаются на экране дисплея, а следователь либо специалист комментирует происходящее.
По прибытии к месту проведения обыска необходимо быстро и неожиданно войти в обыскиваемое помещение1. Часто решающее значение имеет внезапность обыска. Если получены сведения о том, что компьютеры организованы в локальную сеть, то следует заранее установить местонахождение всех средств компьютерной техники, подключенных к этой сети, и организовать групповой обыск одновременно во всех помещениях, где установлены ЭВМ. Перед началом обыска принимаются меры, которые предотвратят возможное повреждение или уничтожение информации. Для этого следует обеспечить контроль за бесперебойным электроснабжением, удалить всех посторонних лиц с территории, на которой производится осмотр или обыск, принять меры к тому, чтобы оставшиеся лица не имели возможности прикасаться к средствам компьютерной техники и к источникам электропитания2.
Если следователь располагает информацией, что на объекте обыска находятся средства компьютерной техники, расшифровка данных с которых может дать доказательства по делу, он должен заранее подготовиться к их изъятию. Необходимо обеспечить участие в ходе обыска специалиста по компьютерной технике. По прибытии на место обыска следует сразу же принять меры к обеспечению сохранности средств компьютерной техники и имеющихся на них данных и ценной информации.
Предметом выемки в случае совершения интернет-преступлений могут являться всевозможные предметы, связанные с непосредственным объектом преступного посягательства, однако специфичными предметами выемки для рассматриваемой категории преступлений являются персональные компьютеры, мобильные телефоны, электронные носители информации (включая распечатки на бумаге, оптические диски, флеш-накопители, пластиковые карты) и всевозможные документы (в том числе и электронные), отражающие и регламентирующие различные операции, технологические процессы, связанные с использованием сети Интернет.
1Худяков П.В., Овсянников Д.В. Указ. соч. С. 119.
2Вехов В.Б., Рогозин В.Ю. Указ. соч.
44
При изъятии компьютеров необходимо путем опроса выяснить сетевые имена пользователей и их пароли; изъять все компьютеры и электронные носители; при осмотре документов обратить особое внимание на рабочие записи сотрудников, в которых могут содержаться пароли и коды доступа; составить список всех нештатных и временно работающих специалистов фирмы с целью обнаружения программистов и других специалистов по вычислительной технике, работающих на данную фирму. По возможности установить их паспортные данные, адреса и места постоянной работы. При изъятии технических средств мониторы могут быть оставлены1.
Помимо вышеуказанного могут быть изъяты специальные технические средства для негласного получения, модификации и уничтожения информации, свободные образцы почерка, бланки и фрагменты документов, заготовки машинных носителей информации, исходные тексты программного обеспечения, черновики и иные образцы для сравнительного исследования.
Перед изъятием электронных носителей информации они должны быть в обязательном порядке упакованы в алюминиевый материал (алюминиевую фольгу или специальный контейнер), предохраняющий их и содержимое от внешнего электромагнитного и магнитного воздействия.
Если невозможно изъять средства компьютерной техники для их изучения и исследования, то необходимо руководствоваться следующими рекомендациями:
1)в обязательном порядке после осмотра средств компьютерной техники следует не только блокировать соответствующее помещение, но и отключить источники энергопитания аппаратуры с одновременным опечатыванием всех необходимых узлов, деталей и частей компьютерной системы;
2)носители информации должны перемещаться и храниться в специальных контейнерах, исключающих разрушающее воздействие различных электромагнитных полей и направленных излучений;
3)информацию из оперативной памяти средства компьютерной техники необходимо изымать путем ее копирования на физический носитель с использованием стандартных паспортизированных программных средств.
4)изъятие средств компьютерной техники производится только
ввыключенном состоянии; при этом в протоколе отражаются: порядок отключения оборудования, точное место нахождения изымаемых
1 Григорьев В.Н. Справочник следователя: учеб. М.: Эксмо, 2008. С. 703.
45