Картина знакомая: пара системных блоков, ноутбук, два или три телефона, NAS, коробка с внешними дисками. Времени мало. Снять образы со всего на месте невозможно, а если бы и было возможно, лабораторная очередь растянула бы работу на недели. Значит, приходится сортировать: смотреть, что перед вами, и решать, что важно, что срочно, а что подождёт. Загвоздка в том, что решения первого часа тянутся дальше, чем кажется. Они определяют не только то, что вы найдёте, но и то, останется ли найденное пригодным для суда.
Сегодня мы поговорим о том, как устроена цепочка хранения цифровых доказательств, что такое триаж в цифровой криминалистике, какие принципы обращения с цифровыми уликами признаются везде, и почему один и тот же промах в одной стране стоит дела, а в другой оказывается сноской в приговоре.
Слово «триаж» используют все кому не лень, и часто выходит так, что под ним понимают вещи совершенно противоположные. Между тем всё просто: триаж отвечает на два вопроса — что с наибольшей вероятностью окажется значимым и что будет потеряно, если упустить время и не сделать ничего. Всё остальное, то есть глубокая и исчерпывающая интерпретация, это уже анализ, и он происходит потом, на полном образе, в лаборатории.
Разновидности триажа в целом две. Первая — работа с «холодными» носителями информации: изъятые носители ранжируются по вероятной значимости, чтобы самый перспективный ушёл в очередь первым, или изъятые данные быстро просматриваются, и так же быстро отбираются те, которые могут представлять интерес в дальнейшем анализе. Вторая разновидность — работа на включённой машине, прямо на месте, пока система загружена и пользователь залогинен. Профиль рисков у них разный, потому что «живой» триаж изменяет систему, которую исследует. В этой фразе, собственно, вся дисциплина: коснувшись загруженной машины, вы её изменили и теперь должны уметь объяснить, почему это было верным решением.
Стоит сразу развести роли. Триаж не заменяет экспертизу: для суда выводы даёт заключение эксперта, а результаты триажа это либо содержание протокола следственного действия, либо основание правильно поставить вопросы эксперту и не отправлять в лабораторию всё подряд. Кстати, ровно это описывает ГОСТ Р ИСО/МЭК 27037-2014, называя вещи своими именами: «установление приоритетов для сбора и получения свидетельств» по изменчивости и по значимости. К стандарту вернёмся ниже, он тут пригодится не раз.
Чрезмерную опору на триаж загруженных машин часто ругают, и не без оснований: так можно пропустить то, что нашло бы полное исследование. Но и полностью отказываться от триажа было бы ошибкой: часть данных просто не переживает выключения питания, а часть вопросов не может ждать очереди. Тут важно понимать как то, в какой ситуации вы находитесь, так и связанные с этим подходом риски.
Современный пример объясняет это лучше любого принципа. Облачная синхронизация в режиме «файлы по требованию» означает, что папка показывает аккуратный список документов и миниатюры, не храня на локальном диске ни одного байта содержимого. Мы разбирали это в статье Облачные файлы в загруженной системе и образе диска. Снимите с такого диска традиционный образ, и вы получите набор указателей на содержимое, которое физически отсутствует на диске.
Практический вывод: порядок действий важен как никогда. Сначала память, ключи шифрования и токены аутентификации, пока сессия активна. Потом образ диска. Потом уже облако, со своей процедурой. Если же действовать в обратном порядке, то у вас на руках останется только набор ссылок и атрибутов. Подробнее про сам процесс отбора в статье Методология цифрового триажа.
Если убрать национальные рамки и схемы сертификации, останется небольшой набор принципов, к которым сходится любая система. Не обязательно помнить, из какого они документа, достаточно просто понимать общие принципы и действовать согласно им.
Основной принцип прост: не менять оригинал, если этого можно избежать. Если избежать нельзя, а на загруженной системе обычно нельзя, то быть достаточно компетентным, чтобы понимать, что именно меняют ваши действия, и фиксировать это по ходу дела. Вести записи так, чтобы независимый специалист, работая по одним только вашим заметкам, повторил шаги и пришёл к тому же результату. И чтобы за процесс в целом кто-то отвечал.
В РФ есть ГОСТ Р ИСО/МЭК 27037-2014, который представляет собой перевод ISO/IEC 27037:2012, то есть тот же самый международный текст, на который ссылаются зарубежные источники. Он формулирует три принципа для цифровых доказательств (значимость, достоверность, достаточность) и четыре свойства процесса: контролируемость (действия можно оценить со стороны), обоснованность (выбор метода можно объяснить), повторяемость (тот же результат в той же среде) и воспроизводимость (тот же результат в другой среде, другим инструментом, другими руками). Это стандарт добровольного применения и УПК не заменяет, но как словарь и руководство более чем полезен, а его терминология снимает половину недоразумений в разговоре с иностранными коллегами.
Из всех перечисленных принципов легче всего показать, как в разных странах трактуется «воспроизводимость». Суды расходятся в деталях, но вопрос «сможет ли компетентный посторонний специалист повторить действия и получить тот же ответ» понимают везде. Прекрасная иллюстрация — контрольные суммы: значение, посчитанное при сборе и проверенное позже, подтверждает, что ни один бит данных не был изменён.
Термин «chain of custody», который мы часто называем «цепочкой хранения доказательств», в том же ГОСТе переведён как «история хранения»: документ, фиксирующий хронологию перемещения и обработки улики. Уникальный идентификатор, кто имел доступ, когда и где, зачем проводилась проверка, и обязательно все неизбежные изменения улики с обоснованием и фамилией ответственного.
В российском уголовном процессе отдельного института «цепочки хранения» нет. Его функцию выполняют другие механизмы: протокол следственного действия, участие специалиста, упаковка и опечатывание, порядок хранения вещественных доказательств. Электронные носители изымаются с участием специалиста. По ходатайству законного владельца специалист в присутствии понятых копирует информацию на носители, предоставленные владельцем. Если копирование делает следователь, в протоколе указываются применённые технические средства, порядок их применения, носители, к которым они применялись, и полученные результаты. По ряду экономических составов изъятие носителей вообще не допускается, кроме некоторых чётко оговорённых случаев.
Про контрольные суммы УПК не говорит ничего. Но ничто не мешает внести значение функции подсчёта контрольных сумм и название инструмента в протокол, и именно это потом станет доказательством того, что копия соответствует оригиналу.
По большому счёту, цифровое доказательство держится на четырёх вещах: относимость, подлинность (это то, чем вы его называете), целостность (не изменялось с момента получения) и законность получения. Подлинность обеспечивается методикой, контрольными суммами и историей хранения, иногда ещё и доверенными метками времени.
Дальше начинается развилка. В системах общего права столетиями строили сложные правила о том, что суду вообще позволено услышать, и судья может исключить доказательство целиком. Континентальная традиция в основном делает наоборот: доказательство принимается, а профессиональный судья оценивает его вес. Разница огромная. Один и тот же процессуальный дефект в одной стране убивает доказательство, а в соседней просто снижает доверие к нему.
И вот тут удобную схему из континентального права приходится ломать, потому что к России она не применима. Здесь работают обе модели сразу. Есть свобода оценки доказательств: судья, присяжные, прокурор, следователь и дознаватель оценивают доказательства по внутреннему убеждению, и никакие доказательства не имеют заранее установленной силы (ст. 17 УПК). Но рядом стоит ст. 75 УПК: доказательства, полученные с нарушением требований Кодекса, недопустимы, не имеют юридической силы и не могут быть положены в основу обвинения. Опирается она на ст. 50 ч. 2 Конституции, где запрет сформулирован ещё шире, через нарушение федерального закона вообще, а не только УПК.
Практический вывод простой. Расчёт «ну примут же и как-нибудь взвесят» для российского дела не работает: формальная сторона тут стоит не дешевле, чем в системе общего права. При этом практика различает существенные и несущественные нарушения, и не всякая помарка в протоколе хоронит доказательство. Но ставить на то, что помарку простят, тоже неправильно.
В цифровом триаже есть проблема, о которой стараются вспоминать пореже: большая часть данных сегодня лежит у иностранного провайдера или в облаке. Формальные каналы получения данных медленные настолько, что дела успевают остыть. Отсюда следствие: физическое местонахождение данных и наличие полномочия их истребовать это два разных вопроса, и решать их нужно по отдельности.
Российская специфика тут своя.
Шифрование не делает улику недопустимой. Оно превращает вашу работу в упражнение по документированию. Сохраните зашифрованный оригинал вместе с контрольной суммой, работайте с расшифрованной копией и зафиксируйте, как именно получен ключ или пароль, потому что спрашивать будут именно про законность этого доступа. Улики, полученные из метаданных, держите отдельно от улик из содержания: при сквозном шифровании провайдер может отдать только первое.
Можно ли принудить человека выдать пароль или ключ? В разных странах ответы отличаются диаметрально: от прямой обязанности под угрозой наказания до признания такого принуждения нарушением права не свидетельствовать против себя; мы подробно писали об этом в статье Когда отказ от признания — преступление. В России прямой обязанности нет, работает ст. 51 Конституции, а Верховный Суд отдельно указывал, что отказ назвать пароль от телефона нельзя толковать против обвиняемого и он не является даже косвенным подтверждением вины.
Ничего из перечисленного выше не требует высшего юридического образования. Достаточно здравого смысла и знания элементарных правил.
В нашей линейке есть инструмент для триажа — Elcomsoft Quick Triage. Он поможет быстро извлечь и проанализировать самые важные данные из множества источников с исследуемого компьютера на ранних этапах расследования как на выезде, так и в лаборатории: снять образ памяти, извлечь учётные данные и пароли браузеров, коммуникации и следы активности пользователя, вместе с системными артефактами, по которым восстанавливается, кто что делал и когда. Собранные данные сохраняются в открытый контейнер, где каждый артефакт привязан к своему источнику. Продукт зарегистрирован в реестре российского ПО.
Elcomsoft Quick Triage поможет быстро извлечь и проанализировать самые важные данные из множества источников с исследуемого компьютера на ранних этапах расследования как на выезде, так и в лаборатории.