Диплом: Борьба с посягательствами на компьютерную информацию

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
44
исследовании
для
объекта и предмета
не
преступлений в сфере
ним
компьютерной
информации
его
можно дать
ук
развернутое определение
при
компьютерного
преступления.
ук
Итак, под
об
компьютерным преступлением (
сша
преступлением в сфере
за
компьютерной информации)
то
следует понимать
сам
такое общественно
снг
опасное,
противоправное,
ук
виновное деяние,
ук
посягающее на
бы
общественные отношения,
еще
обеспечивающие сохранность и
ук
конфиденциальность компьютерной
или
информации (ст. 272
за
УК); общественные
на
отношения, обеспечивающие
на
безопасность компьютерной
на
информации и компьютеров (
то
ст. 273 УК);
на
общественные отношения,
нем
обеспечивающие безопасность
они
эксплуатации
средств
так
хранения, обработки и
по
передачи компьютерной
ст
информации и
информационно-
не
телекоммуникационных систем, (
не
ст. 274 УК), в
фрг
котором
компьютерная
не
информация выступает в
что
качестве предмета, а в
так
некоторых
случаях – в
не
качестве орудия
мер
совершения преступления,
это
общественные
отношения,
или
обеспечивающие воздействие
во
на критическую
ней
информационную
инфраструктуру
что
Российской Федерации (
для
ст. 274.1 УК),
2.2. Содержание и специфика объективной стороны преступлений в сфере
компьютерной информации
Объективной стороной таких преступлений считается действия
(бездействия), имеющих отношение к использованию компьютерной системы
или сети и нанесшие вредное воздействие на личность, общество, государство
либо имеющее намерение совершить вредоносное воздействие.
Статья 272 Уголовного кодекса в части 1 оговаривает меру
ответственности за незаконное проникновение к информационным
сообщениям, содержащимся в компьютере и которые охраняются нормами
закона, при условии, что эти действия привели к потере информации, её
блокировке, несанкционированному копированию.
Объектом преступного деяния будет защищенность компьютерной
45
информации в деятельности собственника, законного владельца, пользователя
компьютерных коммуникационных сетей при сборе, переработке,
накапливании, сохранении, употреблении информационных сообщений
50
.
Предметом преступного деяния будет информация, содержащаяся в
компьютере или в информационной системе и имеющая отношение к личности,
фактам, событиям, деятельности. Так же к предмету преступного деяния
относится и само компьютерное устройство, в качестве носителя информации и
в данной ситуации оно не оценивается в качестве вещи или устройства,
обладающее конкретной денежной оценкой.
Объективную сторону преступного деяния определяют:
поступки, т.е. незаконное проникновение к информации, которую
защищают нормы закона;
результаты действий (потеря информации, блокировка, трансформация
(модифицирование), создание несанкционированной копии);
причинная взаимосвязь действий и наступивших результатов этих
действий.
Удаление информации, т.е. её уничтожение, потеря без возможного
воссоздания, осуществить ликвидацию её из компьютерной памяти либо
удалить части информации, влияющие на основополагающие и
характеризующие информационные признаки.
Блокировка информации, т.е. сделать неосуществимость её применения,
хотя сама информация сохраняется.
Модифицирование информации, т.е. изменить содержание и суть
информации по отношению к той, что имелась у владельца до вмешательства
извне.
Создание несанкционированной копии, т.е. противозаконное создание
копии, имеющей необходимые сведения в любом материальном виде.
Статья 272 Уголовного кодекса России в части 2 рассматривает такое же
50
Быков, В.М., Черкасов, В.Н. Понятие компьютерной информации как объекта преступлений //
Законность. 2017. N 12. С. 37 - 40.
46
преступление только с причинением ущерба в крупном объеме либо
исполненное из корыстных целей.
Статья 272 Уголовного кодекса России в части 3 рассматривает
преступления, перечисленные в частях 1, 2 и которые совершила группа
граждан с предварительным сговором либо организованная группа, либо лицо,
превысившее или нарушившее свои должностные компетенции.
Статья 272 Уголовного кодекса России в части 4 рассматривает
преступления, указанные частями 1, 2, 3 при условии наличия тяжких
последствий либо привели к угрозе их наличия.
На основании примечания:
-компьютерная информация – это некоторый объем сообщений, данных,
записанных с помощью электронных импульсом, не зависящих от способов их
сохранения, способов переработки и распространения;
-крупный ущерб (статьи из гл. 28) – это нанесение ущерба, оценивающего
суммой более одного миллиона руб.
Статья 273 УК РФ предусматривает ответственность за создание,
распространение или использование компьютерных программ либо иной
компьютерной информации, заведомо предназначенных для
несанкционированного уничтожения, блокирования, модификации,
копирования компьютерной информации или нейтрализации средств защиты
компьютерной информации. Данное преступление все чаще стало приобретать
транснациональный и организованный характер. Кроме того, вредоносные
программные продукты внедряются преступниками в компьютеры своих жертв
с целью получения самой различной информации: данных о банковских счетах
и картах; сведениях, составляющих тайну частной жизни; секреты
производства и т.п. Непосредственным объектом этого преступления являются
общественные отношения по обеспечению безопасности компьютерной
информации, а также безопасности средств защиты компьютерной информации
Объективная сторона рассматриваемого преступления характеризуется
действием созданием вредоносной программы либо иной компьютерной
47
информации, а также их распространением и использованием.
Компьютерная программа по смыслу ст. 273 прежде всего есть не что
иное, как компьютерная информация. Компьютерной информации присуще
свойство двуединства: существование в форме программного обеспечения
соответствующего устройства и собственно информации в том смысле,
который придается ей в примечании к ст. 272 УК РФ. Именно о первой ее
форме речь идет в ст. 273 УК РФ.
Компьютерной программой является программа для компьютерных
устройств. Определение программы для компьютерных устройств закреплено в
ст. 1261 ГК РФ, под которой понимается представленная в объективной форме
совокупность данных и команд, предназначенных для функционирования
компьютерных устройств в целях получения определенного результата,
включая подготовительные материалы, полученные в ходе разработки
программы для ЭВМ, и порождаемые ею аудиовизуальные отображения.
В ст. 273 УК РФ речь идет о компьютерной программе, обладающей
вредоносными свойствами, то есть способной несанкционированно
уничтожать, блокировать, модифицировать, копировать компьютерную
информацию или нейтрализовать средства защиты компьютерной информации.
Маслакова Е.А. определяет вредоносную программу как компьютерную
программу, функционирование которой вызывает не санкционированное
собственником компьютерной информации ее уничтожение, блокирование,
модификацию либо копирование
51
.
Шахрай С.С. под вредоносной программой понимает специально
созданную, самовоспроизводящую программу, способную выполнять не
санкционированные законным пользователем функции, заведомо приводящие к
несанкционированному уничтожению, блокированию, модификации либо
копированию информации, а также к нарушению работы компьютерных
51
Маслакова Е. А. Незаконный оборотвредоносных компьютерных программ: уголовно-правовые и
криминологические аспекты : дис. ... канд. юрид. наук. Орел, 2008. С. 68
48
устройств, их системы или сети
52
.
Ряд авторов считают, что объективная сторона ч. 1 ст. 273 не охватывает
всего круга возможных противоправных деяний с вредоносными
компьютерными программами и для устранения этого пробела предлагают
включить туда такой признак как «приобретение» вредоносных компьютерных
программ. Свою позицию они аргументируют тем, что подавляющее
большинство преступников, использующих вредоносные компьютерные
программы, не являются их создателями, а приобретают их для преступных
целей.
Трудно согласиться с таким предложением, так как приобретается
компьютерная программа с целью последующего использования, и лицо будет
подлежать уголовной ответственности за ее использование.
Автор же такой программы подлежит ответственности за создание и
распространение вредоносной программы. Практике известны случаи, когда все
три действия совершаются разными субъектами: создает один, распространяет
другой, использует третий. В связи с этим криминализация приобретения
вредоносных программ будет избыточной. Кардинально противоположной
точки зрения придерживается И.Г. Чекунов
53
. Он отмечает, что уничтожение,
блокирование, модификация, копирование компьютерной информации или
нейтрализация средств защиты компьютерной информации имеют своей целью
посягательство не на отношения в сфере безопасного использования
компьютерного оборудования или информационно-телекоммуникационных
сетей, а на другие объекты уголовно-правовой охраны, чаще всего на право
собственности или основы конституционного строя и безопасности
государства. В связи с этим он высказывает предложение декриминализовать
использование вредоносной компьютерной программы, так как это деяние
входит в объективную сторону других преступлений.
52
Шахрай С.С. Система преступлений в сфере компьютерной информации: сравнительно-правовой,
социолого-криминологический и уголовно-правовой аспекты: дис. канд. ... юрид. наук. М., 2010. 214
53
Чекунов И.Г. Компьютерная преступность: законодательная и правоприменительная проблемы
компьютерного мошенничества // Российский следователь. 2017. N 17. С. 29 - 33.
49
Статья 274 Уголовного кодекса в части 1 рассматривает несение
обязательств:
за несоблюдение условий использования способов сохранения,
переработки, распространения компьютерных информационных сведений;
за несоблюдение условий использования компьютерных
информационных систем;
за несоблюдение требований по использованию компьютерных
коммуникационных систем, приведших к ликвидации, блокировке,
модифицированию информации, или создание несанкционированных копий и
нанесение, тем самым, ущерба в крупном объеме.
В качестве непосредственного объекта преступного деяния выступают
общественные отношения, гарантирующие безопасное и правильное
использование возможностей сохранения, переработки, распространения
компьютерных сведений и компьютерных коммуникационных систем
54
.
Объективную сторону преступного деяния определяют:
поступки (действие, бездействие) - несоблюдение требований
использования возможностей сохранения, переработки, распространения
компьютерных сведений, находящихся под охраной, информационных
коммуникационных систем и требований доступа к ним, приведшие к
ликвидации, блокировке, трансформации или копированию сведений;
результаты действий (последствия) – нанесение ущерба в крупном
объеме;
причинная взаимосвязь действий и наступивших результатов этих
действий.
Статья 274 Уголовного кодекса в части 2 рассматривает несение
обязательств за такие же преступления, приведшие к тяжким последствиям
либо обеспечившие наличие угрозы таких последствий.
Статья 274.1. Неправомерное воздействие на критическую
54
Смолин, С.А. Уголовно-правовая борьба с высокотехнологичными способами и средствами
совершения преступлений. – М.: Юрайт, 2016. – 201 с.
50
информационную инфраструктуру Российской Федерации
Создание, распространение и (или) использование компьютерных
программ либо иной компьютерной информации, заведомо предназначенных
для неправомерного воздействия на критическую информационную
инфраструктуру Российской Федерации, в том числе для уничтожения,
блокирования, модификации, копирования информации, содержащейся в ней,
или нейтрализации средств защиты указанной информации.
Итак, предметом преступления (ч. ч. 3 - 5 ст. 274.1 УК РФ) являются КИИ
России; информационные системы, информационно-телекоммуникационные
сети, автоматизированные системы управления, сети электросвязи,
относящиеся к КИИ Российской Федерации. Под КИИ понимаются ИТ-
системы государственных и коммерческих организаций, сбои в которых (в том
числе в результате хакерских атак) могут привести к тяжелым социальным,
политическим, экологическим и прочим последствиям.
Термин "критическая" относится к инфраструктуре, которая при
выведении из строя или разрушении приведет к катастрофическому и далеко
идущему ущербу. Критическая инфраструктура страны обеспечивает ключевые
услуги, которые лежат в основе российского общества.
Объективная сторона рассматриваемых составов преступления (ч. ч. 3 - 5
ст. 274.1 УК РФ) выражается в неправомерном воздействии на КИИ РФ путем:
-нарушения правил эксплуатации средств хранения, обработки или
передачи охраняемой компьютерной информации, содержащейся в ней, или
информационных систем, информационно-телекоммуникационных сетей,
автоматизированных систем управления, сетей электросвязи, относящихся к
КИИ РФ;
-нарушения правил доступа к указанным информации, информационным
системам, информационно-телекоммуникационным сетям,
автоматизированным системам управления, сетям электросвязи.
Такие деяния могут совершаться в форме как активного действия, так и
бездействия в отношении соблюдения указанных правил эксплуатации или
51
доступа.
Характерный пример преступного бездействия - неустановка обновлений
программного обеспечения. Работник субъекта КИИ должен провести анализ
угроз и принять дополнительные меры защиты от этих угроз. Если в результате
расследования компьютерного инцидента выяснится, что доступ произошел
благодаря уязвимости, устраняемой посредством обновления компьютерных
программ, которое на тот момент было доступным для соответствующей
организации, невыполнение этих требований будет являться признаком
объективной стороны преступления, предусмотренного ст. 274.1 УК РФ.
Судебная практика по уголовным делам в сфере компьютерных
преступлений показывает, что субъектом такого преступления становится ИТ-
персонал, если эти нарушения совершены им самовольно в нарушение
политики информационной безопасности, принятой в организации, в том числе
руководители организации, если ИТ-персонал действовал по их приказу или в
его отсутствие при наличии необходимости издания соответствующего
распоряжения.
По конструкции состав преступления материальный, предусматривает
наступление общественно опасных последствий (как момента окончания
преступления) - вреда критической информационной инфраструктуре
Российской Федерации (ч. ч. 3 - 4 ст. 274.1 УК РФ) и тяжких последствий (ч. 5
ст. 274.1 УК РФ).
То есть законодатель логично ставит ответственность в зависимость от
наступления общественно опасных последствий преступления, но при этом не
устанавливает правил по определению размера тяжести такого вреда, оставляя
данный вопрос на стороне судебной системы, которая, в свою очередь,
получает возможность трактовать данное положение уголовного закона
довольно широко, самостоятельно определяя порог размера
малозначительности причиняемого вреда.
Согласно п. 19 Постановления Пленума ВС РФ от 29 ноября 2016 г. N 55
52
"О судебном приговоре
55
" квалификация преступления по той или иной статье
уголовного закона, ее части либо пункту должна быть мотивирована судом. Это
относится к признанию подсудимого виновным в совершении преступления по
таким оценочным признакам, как существенный вред, тяжкие последствия. При
этом суды не могут ограничиваться лишь указанием на подобный признак, а в
описательно-мотивировочной части приговора обязаны привести
обстоятельства, которые послужили основанием для вывода о наличии в
содеянном такого признака. Размер вреда - признак оценочный и определяется
судом в каждом конкретном случае.
В рассматриваемой статье УК РФ вред причиняется критической
информационной инфраструктуре Российской Федерации. В соответствии с п. 6
ст. 2 Закона о безопасности КИИ критическую информационную
инфраструктуру составляют ее объекты, а также сети электросвязи, которые
используются при организации взаимодействия этих объектов
56
. В связи с этим
вред может носить либо материальный (физический), либо организационный
(технологически-эксплуатационный) характер, выразившийся в нарушении и
(или) прекращении функционирования объекта КИИ, сети электросвязи,
которая используется при организации взаимодействия таких объектов, либо в
нарушении безопасности информации, обрабатываемой таким объектом, в том
числе если это произошло посредством компьютерной атаки (компьютерный
инцидент).
Анализ судебной практики по преступлениям, имеющим материальный
состав, показывает, что единого подхода к определению понятия "тяжкие
последствия" с точки зрения их размера в денежном выражении не выявлено - в
каждом случае суд должен установить размер вреда / тяжесть последствий
исходя из обстоятельств дела, а также в контексте существующей
правоприменительной практики и неопределенности толкования размеров
55
Постановление Пленума Верховного Суда РФ от 29.11.2016 N 55 «О судебном приговоре»
//Консультант Плюс
56
Федеральный закон от 26.07.2017 N 187-ФЗ «О безопасности критической информационной
инфраструктуры Российской Федерации» // Собрание законодательства РФ, 31.07.2017, N 31 (Часть
I), ст. 4736
53
ущерба точно определить категорию последствия часто представляется крайне
сложной задачей.
Исходя из того, что данный признак последствий является особо
квалифицированным и помещен в ч. 5 ст. 274.1 УК РФ, можно заключить, что
"тяжкие последствия" включают более опасные последствия, чем "вред" КИИ,
закрепленный в ч. 3 данной статьи.
Тяжкие последствия (ч. 5) в отличие от вреда (ч. 3) могут
распространяться как на объекты КИИ, так и на деятельность субъектов
КИИ. Такие последствия могут иметь значение для безопасности КИИ -
защищенности, обеспечивающей ее устойчивое функционирование при
проведении в отношении ее компьютерных атак, в том числе противоправном
нарушении эксплуатации средств, предназначенных для обнаружения,
предупреждения и ликвидации последствий компьютерных атак и реагирования
на компьютерные инциденты (технические, программные, программно-
аппаратные и иные средства для обнаружения (в том числе для поиска
признаков компьютерных атак в сетях электросвязи, используемых для
организации взаимодействия объектов критической информационной
инфраструктуры), предупреждения, ликвидации последствий компьютерных
атак и (или) обмена информацией, необходимой субъектам КИИ при
обнаружении, предупреждении и (или) ликвидации последствий компьютерных
атак, а также криптографические средства защиты такой информации).
Например, причинение организации (субъекту КИИ) материального
ущерба, репутационного вреда или возникновение иных негативных для нее
последствий; нарушение технологических и бизнес-процессов организации.
В случае с КИИ тяжкие последствия не должны ограничиваться
материальным ущербом, например при остановке воздушного сообщения
можно говорить о наступлении тяжких последствий, учитывая критерий
массовости, т.е. когда нарушаются права и свободы большого количества
субъектов права, когда в результате компьютерного инцидента появляются
пострадавшие люди, которые не смогли вовремя вылететь из аэропорта,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)