Открыть сервис

Компьютерно-техническая экспертиза

Компьютерно-техническая экспертиза (КТЭ) — это вид судебной экспертизы, направленный на исследование компьютерной информации, аппаратного и программного обеспечения, а также цифровых устройств с целью установления обстоятельств, имеющих значение для расследования или судебного разбирательства. КТЭ относится к классу инженерно-технических экспертиз и проводится в рамках уголовного, гражданского, административного или арбитражного процесса. Основная задача экспертизы — выявление, фиксация, анализ и интерпретация цифровых следов, а также определение технического состояния и функциональных возможностей объектов исследования.

История развития

Компьютерно-техническая экспертиза начала формироваться как самостоятельное направление в конце XX века, с массовым распространением персональных компьютеров и цифровых технологий. В России первые методические рекомендации по проведению экспертиз компьютерной информации появились в 1990-х годах. В 2001 году в Уголовно-процессуальный кодекс РФ были внесены положения, регулирующие порядок изъятия и исследования электронных носителей информации. С 2010-х годов, в связи с развитием интернета, облачных сервисов и криптовалют, КТЭ стала одной из наиболее востребованных судебных экспертиз. В 2021 году в России были приняты стандарты, уточняющие методики исследования мобильных устройств и систем хранения данных.

Объекты и предмет исследования

Объекты

Объектами компьютерно-технической экспертизы выступают:

  • Аппаратное обеспечение: системные блоки, ноутбуки, серверы, мобильные телефоны, планшеты, флеш-накопители, жёсткие диски, SSD, карты памяти, сетевое оборудование (маршрутизаторы, коммутаторы), периферийные устройства (принтеры, сканеры, веб-камеры).
  • Программное обеспечение: операционные системы, прикладные программы, драйверы, утилиты, базы данных, файлы конфигурации, вредоносное ПО.
  • Цифровая информация: файлы (текстовые, графические, аудио-, видео-), электронные письма, логи, метаданные, записи реестра, история браузера, сообщения мессенджеров, данные облачных хранилищ.
  • Сетевые ресурсы: веб-сайты, серверы, доменные имена, IP-адреса, данные сетевого трафика.

Предмет

Предметом КТЭ являются фактические данные, устанавливаемые на основе исследования цифровых следов. К ним относятся:

  • факт создания, изменения, удаления или копирования файлов;
  • время и последовательность действий пользователя;
  • наличие или отсутствие определённого программного обеспечения;
  • техническое состояние устройства (исправность, неисправность);
  • соответствие программного обеспечения заявленным характеристикам;
  • факт несанкционированного доступа к информации;
  • авторство цифровых объектов (при проведении автороведческой экспертизы в рамках КТЭ).

Классификация

В зависимости от целей и методов исследования выделяют несколько подвидов компьютерно-технической экспертизы:

Аппаратно-компьютерная экспертиза

Исследует техническое состояние и характеристики компьютерного оборудования. Включает диагностику неисправностей, определение конфигурации, установление факта модификации аппаратной части, идентификацию устройств (например, по серийным номерам).

Программно-компьютерная экспертиза

Анализирует программное обеспечение: его функциональность, лицензионную чистоту, наличие вредоносного кода, соответствие документации. Часто проводится для проверки, является ли программа «шпионской», «трояном» или «вирусом».

Информационно-компьютерная экспертиза

Направлена на исследование цифровой информации: восстановление удалённых данных, поиск скрытых файлов, анализ метаданных, дешифрование зашифрованных данных, атрибуция (установление автора или источника).

Компьютерно-сетевая экспертиза

Изучает сетевые взаимодействия: анализ трафика, выявление фактов несанкционированного доступа, определение маршрутов передачи данных, исследование конфигураций сетевых устройств.

Методы исследования

Эксперты КТЭ используют как стандартные, так и специализированные методы:

  • Криминалистическое копирование: создание побитовой копии носителя (image) для работы с копией, а не с оригиналом, чтобы не повредить доказательства.
  • Восстановление данных: программное или аппаратное восстановление удалённых, повреждённых или зашифрованных файлов.
  • Анализ файловой системы: исследование структуры MFT (Master File Table), FAT, NTFS, EXT4 и других файловых систем для выявления скрытых или удалённых записей.
  • Статический и динамический анализ ПО: исследование кода программы без запуска (статический) и в процессе выполнения (динамический) для выявления вредоносных функций.
  • Стеганографический анализ: выявление скрытых сообщений в изображениях, аудио- или видеофайлах.
  • Сетевой анализ: перехват и анализ пакетов (с помощью Wireshark, tcpdump), изучение логов серверов и маршрутизаторов.
  • Криптоанализ: попытка расшифровки данных с использованием известных алгоритмов или методов подбора ключей.

Правовая основа

В Российской Федерации проведение компьютерно-технической экспертизы регулируется:

  • Федеральным законом № 73-ФЗ «О государственной судебно-экспертной деятельности в Российской Федерации» (2001 год);
  • Уголовно-процессуальным кодексом РФ (статьи 195–207, 283);
  • Гражданским процессуальным кодексом РФ (статьи 79–87);
  • Кодексом административного судопроизводства РФ (статьи 62–63);
  • Приказом Минюста России № 237 от 27 декабря 2012 года, утверждающим перечень родов (видов) судебных экспертиз.

Экспертиза назначается следователем, дознавателем или судом. Эксперт предупреждается об уголовной ответственности за дачу заведомо ложного заключения (статья 307 УК РФ). Заключение эксперта должно содержать подробное описание проведённых исследований, выводы и обоснование.

Применение

Компьютерно-техническая экспертиза востребована в следующих категориях дел:

  • Уголовные дела: расследование киберпреступлений (взломы, кражи данных, мошенничество, распространение вредоносного ПО), преступлений с использованием компьютерной техники (наркоторговля, терроризм, экстремизм — в том числе организации, признанные в РФ экстремистскими или террористическими), а также дел о нарушении авторских прав (пиратство).
  • Гражданские дела: споры о нарушении авторских прав на программное обеспечение, о защите чести и достоинства в интернете, о разделе имущества (цифровые активы, криптовалюты).
  • Арбитражные дела: споры между компаниями о нарушении договорных обязательств по разработке ПО, о неправомерном использовании баз данных, о доменных спорах.
  • Административные дела: дела о нарушении правил обработки персональных данных, о распространении запрещённой информации (например, экстремистских материалов — организации, признанные в РФ экстремистскими, запрещены).

Примеры типовых задач

  1. Восстановление удалённой переписки: по уголовному делу о мошенничестве эксперт восстанавливает удалённые сообщения из мессенджера Telegram на телефоне подозреваемого.
  2. Определение времени создания файла: в гражданском деле о нарушении авторских прав эксперт устанавливает, что файл с текстом был создан до даты, указанной ответчиком.
  3. Анализ вредоносного ПО: по делу о кибератаке на банк эксперт исследует троянскую программу, выявляет её функции и каналы управления.
  4. Идентификация устройства: по делу о распространении детской порнографии эксперт извлекает серийные номера жёстких дисков и сопоставляет их с изъятыми устройствами.

Критика и ограничения

Компьютерно-техническая экспертиза имеет ряд ограничений:

  • Неполнота данных: удаление или шифрование информации может сделать восстановление невозможным или частичным.
  • Техническая сложность: современные методы защиты (шифрование, стеганография, анонимные сети) требуют от эксперта высокой квалификации и специальных инструментов.
  • Зависимость от оборудования: экспертиза может быть затруднена, если устройство повреждено физически или имеет нестандартную конфигурацию.
  • Юридические риски: неправильное изъятие или копирование данных может привести к признанию доказательств недопустимыми.
  • Субъективность: выводы эксперта могут быть оспорены стороной защиты, особенно если методика исследования не является общепризнанной.

Интересные факты

  • Первая в России компьютерно-техническая экспертиза была проведена в 1994 году по делу о взломе компьютерной сети одного из московских банков.
  • В 2019 году в России была создана единая база методик КТЭ, доступная для экспертов всех регионов.
  • С 2022 года в РФ активно развивается направление экспертизы криптовалютных транзакций, в том числе с использованием блокчейн-анализаторов.

Источники

  1. Федеральный закон № 73-ФЗ «О государственной судебно-экспертной деятельности в Российской Федерации».
  2. Уголовно-процессуальный кодекс Российской Федерации.
  3. Приказ Минюста России № 237 от 27 декабря 2012 года «Об утверждении Перечня родов (видов) судебных экспертиз».
  4. Россинская Е. Р. Судебная компьютерно-техническая экспертиза: учебник. — М.: Юрайт, 2020.
  5. Методические рекомендации по производству судебных компьютерно-технических экспертиз (утв. ФБУ РФЦСЭ при Минюсте России, 2021).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →