В предыдущей статье я разбирал, как устроены и как работают аппаратные блокираторы записи. Вопрос, когда и как их положено применять и чем это «положено» регулируется, я оставил «на будущее». Внятных методических документов у отрасли, по сути, нет. Есть общие принципы, есть необязательные к исполнению рекомендации, есть разрозненные ведомственные инструкции, и всё это мало связано между собой.
В российском законодательстве нет отдельной нормы, которая требовала бы поставить блокиратор между носителем и рабочей станцией или считать контрольную сумму образа диска. Слов «блокиратор», «контрольная сумма», «побитовая копия» нет ни в УПК, ни в ФЗ-73, ни в профильных приказах МВД и Минюста. За рубежом ситуация ровно такая же: закона, который называл бы блокиратор по имени, нет ни в одной юрисдикции.
Так что же, «если Бога нет, всё дозволено»? Не совсем. Из отсутствия прямой нормы никак не следует, что работать можно как угодно. Попробуем разобраться.
Всего здесь четыре уровня, и между собой они практически не стыкуются.
Федеральный закон № 73-ФЗ от 31.05.2001 задаёт принцип сохранности. Статья 10 запрещает уничтожать объекты исследования или существенно изменять их свойства без разрешения органа или лица, назначивших экспертизу. Статья 16 требует обеспечить сохранность представленных объектов. Статья 4 добавляет объективность, всесторонность и полноту исследований «с использованием современных достижений науки и техники». Это функциональный аналог первого принципа ACPO («никакие действия не должны изменять данные, на которые впоследствии будут ссылаться в суде»), сформулированный на два уровня абстракции выше. Само требование «не изменять оригинал» присутствует, но способ его выполнения отдан на усмотрение исполнителя.
УПК РФ описывает процедурные формальности: кто участвует и что попадает в протокол. Носителей касается статья 164.1. По обычным уголовным делам она изъятию не мешает — компьютер, телефон или диск забирают по общим правилам осмотра, обыска и выемки, с участием специалиста. Ограничения включаются по экономическим делам, где действует принцип «не останавливать работающий бизнес». Там носитель разрешено изъять, когда по нему назначена экспертиза, когда есть судебное решение, либо когда на носителе лежит информация, которой владелец не вправе обладать, которая может пойти на новые преступления, или копирование которой рискованно само по себе; последнее заявляет специалист.
Отсюда вторая процедура, с которой чаще всего сталкиваются в организациях, у хостеров и провайдеров. Владелец изымаемого оборудования или владелец лежащих на нём данных вправе попросить копию, и тогда специалист снимает её прямо на месте, при понятых, на носители, предоставленные самим заявителем, и копия остаётся у него. В дело идёт изъятый оригинал; копия нужна для того, чтобы в компании не остановилась работа. Владелец носителя и владелец данных здесь часто разные лица: арендованный сервер, хостинг, корпоративная почта сотрудника. Статус подозреваемого законного владения не отменяет, так что попросить копию своих данных может и он; отказывают по тем же основаниям, что перечислены выше.
Практический вывод такой. Копирование идёт с оригинала, на месте, при свидетелях и в условиях нехватки времени, и использовать блокиратор здесь крайне желательно. Результат УПК требует записать в протокол: технические средства, порядок их применения, носители, к которым эти средства применялись, и полученные результаты. Названий конкретных инструментов или упоминаний «блокираторов» там нет, формулировка широкая, и описание блокиратора, версии ПО и контрольных сумм указываются в отчёте. Дальше этот протокол остаётся единственной записью о том, что делали с оригиналом.
Ведомственные приказы описывают организацию работы. Приказ МВД № 511 от 29.06.2005 регулирует приём материалов, организацию производства экспертиз и хранение объектов в экспертно-криминалистических подразделениях. Приказы Минюста задают перечень родов и видов экспертиз, где числится компьютерно-техническая экспертиза со специальностью «Исследование информационных компьютерных средств». Технического протокола работы с носителем нет ни в одном из них.
Судебная практика. Постановление Пленума ВС РФ № 28 от 21.12.2010 (в ред. от 29.06.2021) разъясняет назначение, производство и оценку экспертизы, включая понятия недостаточной ясности и неполноты заключения. Про блокираторы и хеширование там нет ничего.
Из этого следует: статья 75 УПК признаёт недопустимыми доказательства, полученные с нарушением требований кодекса. Поскольку требования применять блокиратор в кодексе нет, само по себе его отсутствие нарушением закона не является. Риск при этом лежит несколько в другой плоскости; о ней чуть ниже.
ГОСТ Р ИСО/МЭК 27037-2014 «Руководства по идентификации, сбору, получению и хранению свидетельств, представленных в цифровой форме» утверждён приказом Росстандарта № 1028-ст от 09.09.2014 и введён в действие с 01.11.2015. Он идентичен (IDT) международному ISO/IEC 27037:2012, то есть буквально переведён дословно.
Что в нём есть по существу: понятие создания образа как побитовой копии, понятие изменчивых данных и функции верификации, которая, согласно стандарту, «обычно реализуется с использованием хэш-функций, таких как MD5, SHA1 и т.д.». Формулировка выдаёт возраст исходного документа; в 2026 году разумный минимум — SHA-256, а MD5 и вовсе устарел: его невозможно ускорить, и более вычислительно ёмкий SHA-256 на современных процессорах работает иногда в десятки раз быстрее «экономичного» MD5.
При всём при том этот ГОСТ — стандарт необязательный; он не предписывает использовать какие-то конкретные средства или методы и не заменяет каких-либо общих правовых требований. Практический смысл в нём всё равно есть. Какой-никакой, но это — стандарт, то есть, документ, на который можно сослаться в методике и в заключении, и который читающая сторона обязана как минимум признать. Отсылка «процедура выполнена в соответствии с ГОСТ Р ИСО/МЭК 27037-2014» весит заметно больше, чем «процедура выполнена по общепринятой практике».
Есть ещё ГОСТ ISO/IEC 17025-2019 «Общие требования к компетентности испытательных и калибровочных лабораторий», идентичный ISO/IEC 17025:2017. Аккредитацию по нему в России проводит Росаккредитация, и получить её может независимая лаборатория. Для государственных судебно-экспертных учреждений эта аккредитация условием производства экспертизы не является: допуск к самостоятельному производству регулируется ФЗ-73 и ведомственной аттестацией.
Некоторые ГОСТы — прямые переводы соответствующих стандартов ISO. Перечислим:
| Международный документ | Российский аналог | Статус |
|---|---|---|
| ISO/IEC 27037:2012 | ГОСТ Р ИСО/МЭК 27037-2014 | Принят, идентичный перевод |
| ISO/IEC 27050-1:2016 | ГОСТ Р ИСО/МЭК 27050-1-2019 | Принят, идентичный перевод |
| ISO/IEC 17025:2017 | ГОСТ ISO/IEC 17025-2019 | Принят; для СЭУ необязателен |
| NIST SP 800-86, CFTT, NSRL | — | Прямых аналогов нет |
| ACPO Good Practice Guide | — | В нормативных актах не имплементирован |
То есть, мы видим следующее: стандарт перенесён дословно, а обвязка осталась за бортом. Конкретно — нет общепринятой методики тестирования блокираторов записи и средств снятия образа — по образцу NIST CFTT. В России РФЦСЭ при Минюсте и ЭКЦ МВД ведут реестры и паспорта экспертных методик, но конкретной методики тестирования именно блокираторов записи мне найти не удалось.
Что это означает на практике? Если использовался блокиратор, то доказать его состоятельность, просто сославшись на отчёт о тестировании конкретной модели, у вас не получится. Остаются отчёты CFTT, документация производителя и тестирование собственными средствами (как это делается, мы писали ещё в 2024 году в статье Аппаратная блокировка записи при снятии образа диска).
Подробно я разбирал это в англоязычной статье; здесь же приведу очень коротко. В двух словах: считать, что «на Западе закон требует всегда использовать блокиратор» не совсем корректно.
ACPO Good Practice Guide for Digital Evidence (версия 5, октябрь 2011; ассоциация упразднена в 2015 году, но руководство по-прежнему цитируется) содержит четыре принципа: действия не должны изменять данные, на которые впоследствии будут ссылаться в суде; если доступ к оригинальным данным необходим, работающий с ними должен быть компетентен и способен объяснить смысл и последствия своих действий; должен вестись аудиторский след, позволяющий независимой стороне повторить действия и получить тот же результат; ответственность за соблюдение принципов лежит на руководителе расследования.
SWGDE в Best Practices for Computer Forensic Acquisitions (документ 17-F-002, действующая редакция v2.1 от 05.08.2025) формулирует так: аппаратные или программные блокираторы записи следует применять, когда это возможно. Также предписывается вычислять криптографические хеш-суммы с использованием одобренного NIST алгоритма. Что интересно, использован глагол «should» — в данном контексте можно перевести как «следует по возможности».
NIST SP 800-86 (2006) не является пошаговым руководством или юридически обязывающим документом. Программа CFTT тестирует инструменты по формальным спецификациям; для аппаратных блокираторов ключевое требование: устройство не должно передавать защищаемому носителю команды, модифицирующие данные, и должно корректно возвращать данные при чтении. Отчёты публикуются и продолжают выходить, последние результаты Federated Testing датированы 2025 годом.
Великобритания — единственная страна, где установлен правовой статус блокираторов записи. Forensic Science Regulator получил статутные полномочия по Forensic Science Regulator Act 2021; изданный им Code of Practice требует аккредитации лабораторий по ISO/IEC 17025 и работы на месте по ISO/IEC 17020 через UKAS. Несоответствие требует прямой декларации о несоответствии в каждом отчёте. То есть, обязательность использования блокираторов хоть и не прописана в самом законе, но встроена в аккредитацию, а ACPO и SWGDE по-прежнему остаются рекомендациями.
Таким образом, закона, который явно требовал бы применять блокираторы записи, нет нигде, даже в Великобритании. Разница между системами — в механизме, который обеспечивает доверие к результату. За рубежом это валидация метода, аккредитация организации, документированность каждого шага. В России это процессуальная форма: кто присутствовал, что записано в протоколе, назначена ли экспертиза, обеспечена ли сохранность объекта. Техническая корректность в российской модели остаётся вопросом методики и квалификации.
Если блокиратор не использовать, последствия могут быть как техническими, так и юридическими.
Подключение носителя к рабочей станции без защиты от записи почти гарантированно его изменит, причём без каких-либо сознательных действий. Windows смонтирует том, обновит журнал файловой системы и метаданные ($LogFile и $MFT на NTFS), создаст System Volume Information, может запустить индексирование, а неинициализированному диску может записать сигнатуру. macOS создаст .Spotlight-V100, .fseventsd и .Trashes. Linux при автомонтировании воспроизведёт журнал ext4, если том был размонтирован некорректно. Любой из этих сценариев меняет содержимое носителя.
Отдельная категория — восстановление «грязного» тома. Если носитель был отключён без корректного размонтирования (типично для сценария «обесточил компьютер, извлёк накопители»), операционная система при подключении может обработать журнал и завершить незавершённые транзакции. Здесь речь идёт об изменении уже самих пользовательских данных.
В результате хеш-сумма не совпадёт, повторное снятие образа даёт другое значение, и объяснить расхождение постфактум будет тяжело. Если изменения затронули метки времени, а вопрос исследования касается дат (что регулярно происходит), это и вовсе может завести расследование в тупик.
Отметим момент, от которого блокиратор не спасает. На SSD (SATA и NVMe) контроллер живёт своей жизнью с момента подачи питания: сборка мусора и обработка ранее полученных команд TRIM могут обнулить блоки, которые теоретически могли содержать удалённые файлы. Впрочем, как-либо повлиять на это за пределами специализированной лаборатории всё равно не удастся, а шанс получить доступ к удалённым данным, которые ещё не были вычищены «сборщиком мусора» близки к нулю за редкими исключениями, о которых вам лучше расскажут специалисты по восстановлению данных.
Отсутствие блокиратора само по себе доказательство недопустимым не делает. Нет и решения Верховного Суда, которое связывало бы недопустимость именно с неприменением блокиратора или отсутствием контрольных сумм. Допустимость оценивается судом по общим правилам ст. 75 УПК.
Реальные последствия выглядят иначе. Первое: заключение становится оспоримым по существу. Сторона защиты со своим специалистом может задать вопрос, откуда на носителе взялись файлы с датой создания, совпадающей с датой осмотра. Ответ «так работает Windows» бесполезен в той же мере, в которой он точен с технической точки зрения.
Второе: повторная или дополнительная экспертиза по ст. 207 УПК. Пленум ВС № 28 связывает основания с недостаточной ясностью и неполнотой заключения; невозможность объяснить, что происходило с носителем между изъятием и исследованием, здесь можно применить с достаточной очевидностью.
Третье: невозможность проверить данные. Если нет контрольной суммы или она не совпадёт при повторном снятии данных, повторить процедуру и показать тот же результат нельзя. Аргумент «мы сделали всё правильно» превращается в тыкву, а объясняться придётся тому, кто работал с носителем.
В обратную сторону это тоже работает. Протокол, где по ч. 3 ст. 164.1 указаны модель блокиратора, название и версия ПО снятия образа, порядок действий и контрольные суммы, закрывает эту линию защиты. Мы подробно писали о «цепочке хранения доказательств» в статье Chain of Custody: роль цепочки хранения доказательств в цифровой криминалистике.
Попробуем сформулировать рекомендованный порядок действий, соединив разрозненные требования.
Мы уже писали о стандартах блокираторов и о программах, которые используются совместно с ними для снятия образов. Обращаем внимание, что в нашем портфолио есть целый набор аппаратных блокираторов записи нашей собственной разработки. Наши блокираторы работают с интерфейсами SATA и NVMe на входе и USB-C на выходе.
Мы предлагаем устройства в различных вариантах исполнения — как для стационарной установки в 3.5-дюймовый отсек настольного компьютера, так и компактные решения, которые можно взять на выезд. Поддерживаются как традиционные жёсткие диски в форм-факторе 3.5″, так и «ноутбучные» и твердотельные накопители SATA. Отдельным устройством поддерживаются современные накопители NVMe. Узнать дополнительную информацию и оформить заказ на наши блокираторы и другие аппаратные решения можно на странице аппаратного обеспечения.
Что может произойти, что изменит картину? Может появиться обязательный к применению стандарт или ведомственный приказ с прямым требованием блокиратора и хеширования. В России может быть принят ГОСТ Р, соответствующий ISO/IEC 27041 и 27042, которые отвечают за пригодность метода и за анализ и интерпретацию цифровых доказательств. Может выйти решение Верховного Суда о недопустимости доказательств, полученных без обеспечения технической целостности носителя.
Пока ничего этого нет, ситуация остаётся той, что описана в статье: обязанности применять блокиратор нет, но и последствия от неиспользования блокиратора полностью ложатся на того, кто работал с носителем.