Исследование компьютерных баз данных как источник доказательств

Компьютерные правонарушения могут совершаться посредством неправомерного доступа к информации, ее копирования, изменения, блокирования или удаления. Такие действия способны затрагивать как служебные сведения, так и прикладные данные, используемые в работе организаций, государственных органов и информационных систем.

На практике внимание нередко сосредоточено на электронных документах в текстовом и графическом формате. Их сравнительно легко воспроизвести на экране или распечатать, поэтому они привычны для участников процесса. Однако значительный объем сведений хранится иначе — в виде записей баз данных, программных файлов, журналов событий и технических метаданных. Для их понимания требуется учитывать не только содержание, но и способ формирования, хранения и изменения информации.

Правовая оценка действий с компьютерными данными в Республике Казахстан осуществляется с учетом положений Уголовного кодекса Республики Казахстан, а процессуальные вопросы собирания, проверки и оценки сведений регулируются Уголовно-процессуальным кодексом Республики Казахстан. При работе с информацией ограниченного доступа также необходимо учитывать требования Закона Республики Казахстан «О персональных данных и их защите» и Закона Республики Казахстан «Об информатизации».

Что представляет собой база данных

База данных — это организованное хранилище сведений, предназначенное для их поиска, систематизации, обновления и использования. Она применяется там, где необходимо обрабатывать большое количество однотипной информации: в бухгалтерском и кадровом учете, логистике, здравоохранении, образовании, банковских и государственных системах.

Современные интернет-сервисы также обычно работают с базами данных. Пользователь видит веб-страницу или форму, а фактические сведения могут извлекаться из удаленного хранилища по запросу. Поэтому внешне простой документ нередко является лишь результатом обработки данных, находящихся в нескольких связанных информационных массивах.

Для создания и управления базой данных используется система управления базами данных, или СУБД. Она обеспечивает ввод, изменение, поиск и удаление записей, определяет права пользователей и может вести журналы операций. В зависимости от архитектуры база и СУБД могут находиться на одном компьютере либо быть распределены между несколькими устройствами в сети.

Почему базы данных важны для расследования

Записи в базе могут отражать движение товаров, оформление документов, действия пользователей, состояние счетов, регистрацию обращений и другие обстоятельства. Если сведения были изменены или удалены, сама база, ее резервные копии и технические журналы способны помочь установить последовательность событий.

Вместе с тем база данных не всегда является самостоятельным и очевидным документом. Одна логическая система может включать несколько файлов, таблиц и серверов. Связи между ними могут быть скрыты в настройках СУБД или описаны только в технической документации. Изучение отдельного файла без понимания общей структуры иногда приводит к неполному или ошибочному выводу.

При процессуальном закреплении цифровых объектов важно обеспечить их целостность и воспроизводимость. Обычно значение имеют не только файлы базы данных, но и программное обеспечение, с помощью которого она функционировала, настройки, журналы, резервные копии и сведения о конфигурации системы. Конкретный состав объектов определяется обстоятельствами дела и задачами исследования.

Основные особенности цифровых баз

  1. Структурированность. Данные размещаются по заранее определенной логической модели. В реляционных базах они представлены в виде таблиц, состоящих из строк и полей. Таблицы могут быть связаны между собой, хотя такие связи не всегда видны при обычном просмотре файла.

  2. Типизация сведений. Одно поле может содержать текст, другое — дату, число, идентификатор или специальный код. Для корректного чтения данных необходимо использовать процедуры, соответствующие их типу и формату.

  3. Зависимость от программной среды. Одна и та же запись может отображаться по-разному в зависимости от используемой СУБД, настроек приложения и прав доступа. Поэтому исследование должно учитывать программные средства, посредством которых данные создавались и обрабатывались.

  4. Распределенное хранение. В сетевых и клиент-серверных системах информация может находиться на разных устройствах. Пользовательский компьютер при этом иногда содержит только приложение или часть данных, а основное хранилище расположено на сервере.

Эти особенности требуют участия специалиста в области информационных технологий уже на ранних этапах работы с цифровыми объектами. Специалист помогает определить, какие сведения необходимо сохранить, где могут находиться связанные файлы и каким образом не допустить изменения исходной информации.

Способы неправомерного воздействия

Нарушения могут совершаться через учетную запись пользователя, путем подбора или использования чужих реквизитов доступа, изменения прав, применения вредоносных программ либо непосредственного редактирования файлов базы. Иногда воздействие осуществляется через штатное приложение, а иногда — в обход специализированной системы с помощью универсальных инструментов.

Пользователь, имеющий доступ к рабочей программе и определенный набор разрешений, не всегда обладает высокой технической квалификацией. Он может изменить отдельные записи, удалить сведения или попытаться скрыть действия возвратом системы к прежнему состоянию. В других случаях вмешательство выполняется администратором или разработчиком, имеющим доступ к серверу и внутренней структуре базы.

Для анализа возможных действий необходимо установить:

  • какие учетные записи существовали в системе;
  • какими правами обладал каждый пользователь;
  • какие операции поддерживала СУБД;
  • велось ли журналирование действий;
  • какие резервные копии и архивы создавались;
  • мог ли пользователь изменить данные непосредственно в файлах.

Особое значение имеет сопоставление электронных записей с иными источниками: бумажными документами, сведениями из архивов, журналами регистрации и данными смежных информационных систем. Несоответствие между источниками само по себе не доказывает факт нарушения, но может указывать на необходимость дополнительной проверки.

Как устанавливаются время и содержание изменений

Одной из наиболее сложных задач является определение момента изменения конкретной записи. Во многих системах новые сведения записываются поверх прежних, поэтому первоначальное содержание не сохраняется в самом файле. Простое открытие базы позволяет увидеть ее текущее состояние, но не всегда показывает историю операций.

Для восстановления последовательности событий могут исследоваться:

  • журналы СУБД и операционной системы;
  • резервные копии и архивные версии базы;
  • временные файлы и журналы транзакций;
  • сведения о входе пользователей в систему;
  • настройки автоматического сохранения;
  • связанные электронные документы и данные других систем.

Журнал операций иногда содержит дату и время действия, имя пользователя, тип операции и реквизиты обработанного документа. Однако он может не сохранять прежнее и новое содержание записи. В таком случае установить сам факт обращения к данным возможно, а точный объем внесенных изменений — только путем сопоставления нескольких источников.

Следует учитывать и технические ограничения. Время, указанное в журнале, может зависеть от настроек часового пояса, синхронизации системных часов и правил хранения журналов. Поэтому временные сведения оцениваются вместе с другими данными, а не изолированно.

Процессуальное значение исследования

Сведения из базы данных приобретают доказательственное значение не только благодаря своему содержанию. Важно показать, каким образом они были получены, сохранены и проверены, а также сохранилась ли их целостность. Участники процесса должны иметь возможность понять происхождение информации и оценить надежность использованного метода.

При необходимости применяются специальные знания в области информационных технологий. Исследование может включать определение структуры базы, восстановление удаленных объектов, анализ прав пользователей, проверку журналов и установление признаков вмешательства. Результаты оформляются с учетом требований уголовного процесса и должны быть изложены понятным языком.

Работа с компьютерной базой начинается не с попытки открыть файл, а с определения ее информационной среды. Неосторожное включение устройства, запуск приложения или автоматическое обновление могут изменить служебные сведения. Поэтому порядок фиксации и сохранения цифровых объектов имеет такое же значение, как и последующий технический анализ.

Знание принципов работы баз данных помогает правильно оценивать цифровые сведения и не смешивать текущий результат работы системы с историей всех совершенных действий. Для студентов и практикующих специалистов это важный пример того, как право и информационные технологии взаимодействуют при установлении обстоятельств дела.