«Электронный след» как основа для формирования версий и планирования расследования

УДК
342.9
Страницы
52-57

Аннотация:

В статье исследовано понятие цифрового следа. Раскрываются способы обнаружения и особенности фиксации цифровых следов. Исследовано их значение в доказывании. Рассмотрено формирование криминалистических версий на основе анализа электронных следов.

Ключевые слова
цифровой след
криминалистическая версия
планирование расследования
информационно-телекоммуникационная сфера
Текст статьи

Динамика преступности в информационно-телекоммуникационной сфере выглядит следующим образом, что явно свидетельствует о продолжающейся трансформации преступности.

количество преступлений в информационно-телекоммуникационной сфере (в тыс.)
[1, c. 3]

Современная преступность характеризуется активным использованием цифровых технологий, которые не только служат инструментом для совершения противоправных деяний, но и неизбежно оставляют за собой множество информационных фрагментов. Совокупность этих фрагментов образует «электронный след» – новую, доминирующую в информационном обществе разновидность следов преступления. Его выявление, фиксация, исследование и использование становятся критически важными для успешного раскрытия и расследования преступлений любой категории – от киберпреступлений до традиционных имущественных и насильственных деяний. Актуальность темы обусловлена тем, что электронные следы, в отличие от традиционных материальных, обладают значительным латентным потенциалом, высокой скоростью уничтожения и требуют для работы с ними специальных познаний и технических средств. Целью данной статьи является анализ понятия «электронный след», определение его видов и свойств, а также разработка на этой основе методики его использования для формирования следственных версий и планирования расследования, подкрепленной конкретными примерами из современной следственной практики.

В криминалистике под следом понимают любые материальные отображения, возникающие в связи с совершением преступления и несущие информацию о нем. Применительно к цифровой среде это определение требует конкретизации. Под «электронным следом» (или «цифровым следом») предлагается понимать информацию в электронной форме, отражающую событие преступления, действия его участников и обстоятельства, имеющие значение для уголовного дела, которая хранится, обрабатывается или передается с использованием компьютерных, телекоммуникационных и иных электронных устройств и систем [2, c. 45].

Ключевыми источниками электронных следов являются:

  1. Аппаратные средства: персональные компьютеры, ноутбуки, смартфоны, планшеты, серверы, сетевые хранилища данных (NAS).
  2. Периферийные устройства: USB-флеш-накопители, внешние жесткие диски, карты памяти.
  3. Сетевые ресурсы: логи сетевого оборудования (маршрутизаторы, коммутаторы, межсетевые экраны), данные интернет-провайдеров.
  4. Удаленные сервисы: облачные хранилища (Google Drive, Yandex.Disk), сервисы электронной почты (Gmail, Mail), социальные сети (ВКонтакте, Instagram), мессенджеры (Telegram, WhatsApp).

Электронные следы обладают рядом специфических свойств, отличающих их от традиционных:

  1. Нематериальность (виртуальность). Они существуют не в виде физического объекта, а как последовательность электромагнитных импульсов или состояний ячеек памяти.
  2. Латентность. Подавляющее большинство электронных следов не может быть воспринято органами чувств человека без применения специальных технических средств и программного обеспечения.
  3. Хрупкость и изменчивость. Данные могут быть легко изменены, дополнены или уничтожены как в результате умышленных действий, так и вследствие нормального функционирования системы (например, перезапись ячеек памяти).
  4. Системность и взаимосвязь. Электронные следы редко имеют доказательственное значение по отдельности, но, будучи собранными в систему, могут восстановить полную картину события [3, c. 78].

Для эффективного использования в расследовании электронные следы необходимо систематизировать. Наиболее продуктивной представляется классификация по месту их расположения и характеру носителя [4, c. 112]:

  1. Следы на устройствах-источниках: к ним относятся данные, хранящиеся на внутренней памяти устройств (жесткие диски, SSD-накопители, память смартфонов). Это файлы пользователя, журналы событий операционной системы, кэш браузеров, остаточные данные в оперативной памяти.
  2. Следы на промежуточных сетевых устройствах: информация, фиксируемая при передаче данных по сетям (включая интернет). Это IP-адреса, MAC-адреса, метки времени, данные о маршрутизации, которые сохраняются в логах маршрутизаторов и серверов.
  3. Следы на удаленных сервисах (в «облаке»): данные, которые пользователь сознательно или бессознательно размещает на сторонних серверах: переписка в мессенджерах, файлы в облачных хранилищах, истории поисковых запросов, геолокационные данные.

С точки зрения доказательственного права, электронные следы являются основой для формирования такого вида доказательств, как «иные документы» (ст. 84 УПК РФ), если они получены и оформлены в строгом соответствии с законом. Результаты их исследования, проведенные специалистом или экспертным учреждением, оформляются в виде заключения эксперта или специалиста (ст. 80 УПК РФ). Для придания им доказательственной силы необходимо обеспечить неизменность исходных данных с момента их изъятия, что достигается применением специальных криминалистических методик и аппаратно-программных комплексов, а также составлением детального протокола осмотра и изъятия [5, c. 23].

Процесс формирования версий представляет собой логическое моделирование возможных обстоятельств преступления. Электронные следы предоставляют для этого мощный эмпирический базис. Их анализ позволяет выдвигать версии, относящиеся к различным элементам состава преступления.

Версии о субъекте преступления:

  1. Анализ аккаунтов в социальных сетях, регистрационных данных на сайтах, переписки в мессенджерах, привычек использования программного обеспечения позволяет установить или предположить личность преступника [6, c. 91].
  2. История посещения веб-сайтов, поисковых запросов, чтения электронной почты может указывать на корыстные, личные, политические или иные мотивы совершения преступления.
  3. Использование специфического программного обеспечения (например, средств шифрования или анонимизации), знание приемов уничтожения следов свидетельствует о высокой технической оснащенности субъекта.

Версии о объекте и объективной стороне преступления:

  1. Анализ вредоносного кода, логи файловой системы, показывающие последовательность действий, сетевые соединения – все это позволяет реконструировать способ совершения деяния.
  2. Метки времени файловой системы (MAC-времена: время создания, модификации, доступа), логи серверов, данные геолокации с мобильных устройств и фотографий (EXIF-данные) являются точными источниками информации о временных и пространственных параметрах преступления [7, c. 134].
  3. Идентификация использованного устройства (по серийным номерам, аппаратным характеристикам), программного обеспечения, учетных записей.

При расследовании серии краж из автомобилей в спальном районе, анализ данных с камер видеонаблюдения с функцией интеллектуального анализа (фиксация номерных знаков) не дал результата, так как преступники использовали поддельные номера. Однако операторы сотовой связи предоставили данные об абонентах, чьи телефоны в ночное время постоянно перемещались вдоль улиц, где совершались кражи, синхронно с предполагаемым маршрутом злоумышленников. Сопоставление временных меток активации телефонов с точным временем краж по сигнализации позволило выявить подозреваемых и обоснованную версию о их причастности. В дальнейшем при обыске у них были изъяты похищенные вещи, а на смартфонах обнаружены фотографии и геолокационные данные, подтвердившие их нахождение на местах преступлений [8, c. 56].

Планирование расследования, основанное на данных об электронных следах, приобретает целенаправленный и эффективный характер. Оно включает следующие ключевые этапы:

  1. На первоначальном этапе следователь должен определить круг устройств и сервисов, которые могли быть использованы жертвой, подозреваемым или иными лицами, имеющими отношение к делу. Это позволяет спланировать и провести своевременные следственные действия: обыски, выемки, наложение ареста на почтовую корреспонденцию и информацию, содержащуюся в информационно-телекоммуникационных сетях.
  2. Учитывая хрупкость цифровых данных, первоочередной задачей является их изоляция и создание криминалистических копий. Работа ведется с применением аппаратно-программных комплексов (таких как Tableau, Cellebrite, FTK), которые позволяют создать битовую копию носителя, гарантирующую неизменность исходных данных. Любые операции проводятся только с копией, что исключает риск повреждения оригинала.
  3. На этом этапе привлекаются специалисты в области компьютерной криминалистики. Проводится восстановление удаленных файлов, анализ журналов, декодирование переписки, установление связей между различными фрагментами данных. Результатом является создание целостной модели произошедшего события.
  4. Каждая версия, сформированная на начальном этапе, проверяется путем целенаправленного поиска конкретных электронных следов. Например, если есть версия о том, что преступник использовал для связи определенный мессенджер, планируется задача по изъятию его телефона и проведению экспертизы с целью извлечения и анализа соответствующей переписки. Отрицательный результат также является ценным, так как позволяет отбросить несостоятельные версии и сузить круг поиска.

Расследование дела о хищении конфиденциальной коммерческой информации с корпоративного сервера. Внешних признаков взлома не было, что позволило первоначально выдвинуть версию о инсайдере. Анализ логов доступа к серверу показал несколько успешных авторизаций под учетной записью системного администратора в нерабочее время. Это подтверждало версию о внутренней угрозе. Однако дальнейший анализ сетевого трафика выявил установление соединения с этими сеансами с IP-адреса, не принадлежащего компании. Это породило новую, более сложную версию: учетные данные администратора были скомпрометированы в результате фишинговой атаки. Последующий анализ его рабочего компьютера подтвердил эту версию: в истории браузера был обнаружен переход по поддельному ссылке, имитировавшей страницу входа в корпоративную почту, куда сотрудник и ввел свои логин и пароль [9, c. 102]. Таким образом, последовательный анализ разнородных электронных следов (логи доступа, сетевой трафик, история браузера) позволил перейти от общей версии к точной реконструкции механизма преступления.

Таким образом, «электронный след» представляет собой фундаментальный элемент современного криминалистического знания и следственной практики. Его системные свойства – латентность, хрупкость и взаимосвязанность – требуют разработки и применения специализированных методик работы. Грамотный анализ электронных следов служит мощным катализатором для формирования обоснованных, конкретных следственных версий, касающихся всех элементов состава преступления: от личности и мотива преступника до способа, времени и места совершения деяния. На этой основе строится эффективное планирование расследования, которое становится целенаправленным, последовательным и адаптивным. Внедрение в практику органов предварительного расследования комплексного подхода к работе с цифровыми доказательствами является не просто данью технологическому прогрессу, а необходимым условием для противодействия современной высокотехнологичной преступности. Дальнейшие исследования в данной области должны быть сосредоточены на разработке алгоритмов использования искусственного интеллекта для автоматизированного анализа больших массивов электронных следов, что позволит значительно ускорить процесс расследования и повысить его эффективность.


 СПИСОК ЛИТЕРАТУРЫ:

  1. Состояние преступности в РФ за 2025г. Статистический сборник Главного информационно-аналитического центра МВД России. 63с.
  2. Вехов В.Б. Криминалистика: Курс лекций. – М.: Юрайт, 2020. – 478 с.
  3. Карагодин В.Н., Эйсман А.А. Использование компьютерной информации в доказывании по уголовным делам. – СПб.: Издательство Р. Асланова «Юридический центр Пресс», 2019. – 256 с.
  4. Овчинский В.С. Киберпреступность и кибербезопасность в условиях цифровой трансформации. – М.: Норма, 2021. – 320 с.
  5. Россинская Е.Р. Судебная экспертиза в гражданском, арбитражном, административном и уголовном процессе. – 5-е изд., перераб. и доп. – М.: Норма, 2022. – 720 с.
  6. Филиппов А.Г. Цифровая криминалистика: теория и практика. – М.: Юрист, 2020. – 189 с.
  7. Яблоков Н.П. Криминалистика: Учебник для вузов. – 2-е изд., перераб. и доп. – М.: Норма, 2021. – 784 с.
  8. Сборник материалов научно-практической конференции «Актуальные проблемы борьбы с преступностью». – Екатеринбург: УрГЮУ, 2023. – 210 с.
  9. Журнал «Законность». – 2022. – № 5. – С. 45-52.