Дипломная работа: Борьба с посягательствами на компьютерную информацию

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
49
Статья 274 Уголовного кодекса в части 1 рассматривает несение
обязательств:
за несоблюдение условий использования способов сохранения,
переработки, распространения компьютерных информационных сведений;
за несоблюдение условий использования компьютерных
информационных систем;
за несоблюдение требований по использованию компьютерных
коммуникационных систем, приведших к ликвидации, блокировке,
модифицированию информации, или создание несанкционированных копий и
нанесение, тем самым, ущерба в крупном объеме.
В качестве непосредственного объекта преступного деяния выступают
общественные отношения, гарантирующие безопасное и правильное
использование возможностей сохранения, переработки, распространения
компьютерных сведений и компьютерных коммуникационных систем
54
.
Объективную сторону преступного деяния определяют:
поступки (действие, бездействие) - несоблюдение требований
использования возможностей сохранения, переработки, распространения
компьютерных сведений, находящихся под охраной, информационных
коммуникационных систем и требований доступа к ним, приведшие к
ликвидации, блокировке, трансформации или копированию сведений;
результаты действий (последствия) нанесение ущерба в крупном
объеме;
причинная взаимосвязь действий и наступивших результатов этих
действий.
Статья 274 Уголовного кодекса в части 2 рассматривает несение
обязательств за такие же преступления, приведшие к тяжким последствиям
либо обеспечившие наличие угрозы таких последствий.
Статья 274.1. Неправомерное воздействие на критическую
54
Смолин, С.А. Уголовно-правовая борьба с высокотехнологичными способами и средствами
совершения преступлений. М.: Юрайт, 2016. 201 с.
50
информационную инфраструктуру Российской Федерации
Создание, распространение и (или) использование компьютерных
программ либо иной компьютерной информации, заведомо предназначенных
для неправомерного воздействия на критическую информационную
инфраструктуру Российской Федерации, в том числе для уничтожения,
блокирования, модификации, копирования информации, содержащейся в ней,
или нейтрализации средств защиты указанной информации.
Итак, предметом преступления (ч. ч. 3 - 5 ст. 274.1 УК РФ) являются КИИ
России; информационные системы, информационно-телекоммуникационные
сети, автоматизированные системы управления, сети электросвязи,
относящиеся к КИИ Российской Федерации. Под КИИ понимаются ИТ-
системы государственных и коммерческих организаций, сбои в которых (в том
числе в результате хакерских атак) могут привести к тяжелым социальным,
политическим, экологическим и прочим последствиям.
Термин "критическая" относится к инфраструктуре, которая при
выведении из строя или разрушении приведет к катастрофическому и далеко
идущему ущербу. Критическая инфраструктура страны обеспечивает ключевые
услуги, которые лежат в основе российского общества.
Объективная сторона рассматриваемых составов преступления (ч. ч. 3 - 5
ст. 274.1 УК РФ) выражается в неправомерном воздействии на КИИ РФ путем:
-нарушения правил эксплуатации средств хранения, обработки или
передачи охраняемой компьютерной информации, содержащейся в ней, или
информационных систем, информационно-телекоммуникационных сетей,
автоматизированных систем управления, сетей электросвязи, относящихся к
КИИ РФ;
-нарушения правил доступа к указанным информации, информационным
системам, информационно-телекоммуникационным сетям,
автоматизированным системам управления, сетям электросвязи.
Такие деяния могут совершаться в форме как активного действия, так и
бездействия в отношении соблюдения указанных правил эксплуатации или
51
доступа.
Характерный пример преступного бездействия - неустановка обновлений
программного обеспечения. Работник субъекта КИИ должен провести анализ
угроз и принять дополнительные меры защиты от этих угроз. Если в результате
расследования компьютерного инцидента выяснится, что доступ произошел
благодаря уязвимости, устраняемой посредством обновления компьютерных
программ, которое на тот момент было доступным для соответствующей
организации, невыполнение этих требований будет являться признаком
объективной стороны преступления, предусмотренного ст. 274.1 УК РФ.
Судебная практика по уголовным делам в сфере компьютерных
преступлений показывает, что субъектом такого преступления становится ИТ-
персонал, если эти нарушения совершены им самовольно в нарушение
политики информационной безопасности, принятой в организации, в том числе
руководители организации, если ИТ-персонал действовал по их приказу или в
его отсутствие при наличии необходимости издания соответствующего
распоряжения.
По конструкции состав преступления материальный, предусматривает
наступление общественно опасных последствий (как момента окончания
преступления) - вреда критической информационной инфраструктуре
Российской Федерации (ч. ч. 3 - 4 ст. 274.1 УК РФ) и тяжких последствий (ч. 5
ст. 274.1 УК РФ).
То есть законодатель логично ставит ответственность в зависимость от
наступления общественно опасных последствий преступления, но при этом не
устанавливает правил по определению размера тяжести такого вреда, оставляя
данный вопрос на стороне судебной системы, которая, в свою очередь,
получает возможность трактовать данное положение уголовного закона
довольно широко, самостоятельно определяя порог размера
малозначительности причиняемого вреда.
Согласно п. 19 Постановления Пленума ВС РФ от 29 ноября 2016 г. N 55
52
судебном приговоре
55
" квалификация преступления по той или иной статье
уголовного закона, ее части либо пункту должна быть мотивирована судом. Это
относится к признанию подсудимого виновным в совершении преступления по
таким оценочным признакам, как существенный вред, тяжкие последствия. При
этом суды не могут ограничиваться лишь указанием на подобный признак, а в
описательно-мотивировочной части приговора обязаны привести
обстоятельства, которые послужили основанием для вывода о наличии в
содеянном такого признака. Размер вреда - признак оценочный и определяется
судом в каждом конкретном случае.
В рассматриваемой статье УК РФ вред причиняется критической
информационной инфраструктуре Российской Федерации. В соответствии с п. 6
ст. 2 Закона о безопасности КИИ критическую информационную
инфраструктуру составляют ее объекты, а также сети электросвязи, которые
используются при организации взаимодействия этих объектов
56
. В связи с этим
вред может носить либо материальный (физический), либо организационный
(технологически-эксплуатационный) характер, выразившийся в нарушении и
(или) прекращении функционирования объекта КИИ, сети электросвязи,
которая используется при организации взаимодействия таких объектов, либо в
нарушении безопасности информации, обрабатываемой таким объектом, в том
числе если это произошло посредством компьютерной атаки (компьютерный
инцидент).
Анализ судебной практики по преступлениям, имеющим материальный
состав, показывает, что единого подхода к определению понятия "тяжкие
последствия" с точки зрения их размера в денежном выражении не выявлено - в
каждом случае суд должен установить размер вреда / тяжесть последствий
исходя из обстоятельств дела, а также в контексте существующей
правоприменительной практики и неопределенности толкования размеров
55
Постановление Пленума Верховного Суда РФ от 29.11.2016 N 55 «О судебном приговоре»
//Консультант Плюс
56
Федеральный закон от 26.07.2017 N 187-ФЗ «О безопасности критической информационной
инфраструктуры Российской Федерации» // Собрание законодательства РФ, 31.07.2017, N 31 асть
I), ст. 4736
53
ущерба точно определить категорию последствия часто представляется крайне
сложной задачей.
Исходя из того, что данный признак последствий является особо
квалифицированным и помещен в ч. 5 ст. 274.1 УК РФ, можно заключить, что
"тяжкие последствия" включают более опасные последствия, чем "вред" КИИ,
закрепленный в ч. 3 данной статьи.
Тяжкие последствия (ч. 5) в отличие от вреда (ч. 3) могут
распространяться как на объекты КИИ, так и на деятельность субъектов
КИИ. Такие последствия могут иметь значение для безопасности КИИ -
защищенности, обеспечивающей ее устойчивое функционирование при
проведении в отношении ее компьютерных атак, в том числе противоправном
нарушении эксплуатации средств, предназначенных для обнаружения,
предупреждения и ликвидации последствий компьютерных атак и реагирования
на компьютерные инциденты ехнические, программные, программно-
аппаратные и иные средства для обнаружения том числе для поиска
признаков компьютерных атак в сетях электросвязи, используемых для
организации взаимодействия объектов критической информационной
инфраструктуры), предупреждения, ликвидации последствий компьютерных
атак и (или) обмена информацией, необходимой субъектам КИИ при
обнаружении, предупреждении и (или) ликвидации последствий компьютерных
атак, а также криптографические средства защиты такой информации).
Например, причинение организации (субъекту КИИ) материального
ущерба, репутационного вреда или возникновение иных негативных для нее
последствий; нарушение технологических и бизнес-процессов организации.
В случае с КИИ тяжкие последствия не должны ограничиваться
материальным ущербом, например при остановке воздушного сообщения
можно говорить о наступлении тяжких последствий, учитывая критерий
массовости, т.е. когда нарушаются права и свободы большого количества
субъектов права, когда в результате компьютерного инцидента появляются
пострадавшие люди, которые не смогли вовремя вылететь из аэропорта,
Источник: https://baza.diplomsite.ru/previewfile/5696