
Всем привет! Это Катя Тьюринг. Сегодня вашему вниманию предлагается стресс‑тест для специалистов по информационной безопасности. Сначала попробуйте выбрать ответ самостоятельно и только потом переходите к разбору, чтобы проверить, насколько хорошо вы понимаете, где в России заканчивается обычная работа безопасника и начинается территория уголовного права.
Вопрос № 1
В какой ситуации пентестер может столкнуться с ответственностью по статье 273 УК РФ, атакуя инфраструктуру заказчика?
Если работы проводились без договора или договор составлен неправильно;
Если в результате тестирования возник ущерб или иные опасные последствия;
Риск существует даже при наличии договора и отсутствии ущерба.
Здравый смысл подсказывает, что официальный договор должен решить проблему. И если заказчик разрешил провести тестирование, стороны согласовали объем работ, а исполнитель действует в интересах клиента, то откуда вообще взяться уголовному делу? Но есть нюанс: договор и уголовное право существуют в разных плоскостях. Любой коммерческий договор регулирует исключительно имущественные отношения сторон (то есть сроки, объем работ, оплату, ответственность), а уголовное право преследует общественно опасные деяния, их характер и наказывает за преступный умысел.
Часть 1 статьи 273 УК РФ предусматривает ответственность в том числе за создание, распространение и использование компьютерных программ, предназначенных для неправомерного воздействия на информацию, включая несанкционированный доступ и нейтрализацию средств защиты.
То есть разрешение заказчика само по себе не исключает уголовно‑правовые риски. И в судебной практике встречаются дела, в которых действия специалистов, воспринимавшиеся ими как эксперимент, обучение или проверка защищенности, доводили до уголовного срока.
В деле № 1–1094/2020 из Вологды специалист решил проверить защищенность собственной организации, руководствуясь профессиональным интересом и желанием потренироваться. Результатом стал обвинительный приговор.
В деле № 1–40/2020 из Воронежа фигурировало использование системным администратором инструмента сканирования сети для проверки инфраструктуры на уязвимости.
Еще один пример — дело № 1–23/2021 из Томска, связанное с разработкой инструмента, который планировалось применять при оказании услуг по тестированию защищенности.
У вас может возникнуть резонный вопрос: если реального ущерба нет и никто не считает себя пострадавшим, зачем вообще кому‑то инициировать разбирательство? Это не так. Например, в случае с объектами критической инфраструктуры у компании есть собственная команда реагирования и внешние вендоры, которые проведут далеко не бесплатное расследование как только получат уведомеление, и за него надо будет кому‑то платить.
Вопрос № 2
Вы запустили перебор паролей к чужой учетной записи, однако подобрать пароль так и не смогли. Какая ответственность возможна?
Никакой, ведь доступ не получен;
Ответственность возможна, но отсутствие ущерба существенно смягчает ее;
Сам факт использования соответствующего инструмента уже имеет уголовно‑правовое значение.
Ошибочно считать, что преступление существует только тогда, когда атака оказалась успешной, особенно в зоне действия статьи 273 УК РФ. Состав преступления по ряду предусмотренных этой нормой действий является формальным. Это означает, что для состава преступления не требуется наступление конкретного вредного результата, и преступление считается совершенным даже если оно не удалось.
Вопрос № 3
Какое из следующих объявлений нарушает уголовный кодекс?
«Продам перепрошитую игровую приставку»;
«Продам жесткий диск со 100 ГБ фильмов и сериалов»;
«Заправляю картриджи»;
Всё вышеперечисленное.
В сегодняшнем обществе ряд действий воспринимается как совершенно обычные: перепрошивка устройства, обход некоторых ограничений, и так далее. Но правоохранительные органы могут рассматривать совсем не так, как их оценивает инженер или коммерческая площадка, которая допустила эту услугу. В реальности даже заправка картриджа без лицензии является модификацией, хотя и не расценивается общественностью как серьезный проступок.
Примечательно, что именно из‑за засилья такого рода сомнительных услуг существует практика облегчения состава преступления, и таким нарушителям вменяют обычно 159 статью УК РФ (Мошенничество), хотя конкретные признаки состава преступления согласно УК РФ указывают на более серьезную статью.
Вопрос № 4
В каком случае наступает ответственность по статье 273 УК РФ за распространение вредоносного ПО?
Если вы передали исполняемый файл вредоносной программы;
Если отправили фрагмент кода, который можно запустить;
Если поделились любой частью кода вредоносной программы.
Правильный ответ неприятнее, чем хотелось бы: проблемы могут возникнуть не только из‑за готового бинарника потому, что для квалификации по статье 273 УК РФ не имеет принципиального значения ни расширение файла, ни способ передачи. Отдельный фрагмент кода тоже может рассматриваться как распространение вредоносной компьютерной информации, если его назначение и свойства соответствуют признакам, о которых говорит закон.
В качестве примера рекомендую изучить дело № 1–333/2024 из Екатеринбурга. Из него наглядно видно, что для уголовного права разница между рабочим кодом и фрагментом кода может оказаться значительно менее существенной, чем для программиста.
Вопрос № 5
Работодатель установил на компьютер сотрудника DLP‑систему, но самого сотрудника никто не уведомил, что его действия контролируются. По какой статье было совершено правонарушение?
Статья 137 УК РФ — нарушение неприкосновенности частной жизни;
Статья 138 УК РФ — нарушение тайны переписки, телефонных переговоров и иных сообщений;
Статья 273 УК РФ — создание, использование и распространение вредоносных компьютерных программ;
Статья 274 УК РФ — нарушение правил эксплуатации средств хранения, обработки или передачи компьютерной информации.
На первый взгляд хочется сразу выбрать статью 137 или 138: программа следит за человеком, значит, речь должна идти либо о частной жизни, либо о тайне переписки. Но в реальности все менее очевидно. Если работодатель контролирует использование корпоративного компьютера в рамках исполнения трудовых обязанностей, сама по себе фиксация действий сотрудника еще не означает автоматически вмешательство в его частную жизнь. Чтобы применять статью 137 УК РФ, придется доказывать, что собирались именно сведения о частной жизни, а не информация о работе сотрудника.
Со статьей 138 ситуация похожая. Наличие DLP на компьютере не означает автоматически нарушение тайны связи потому, что логирование активности и фиксация событий в системе сами по себе еще не равны чтению защищенной законом переписки. Кроме того, обычная корпоративная DLP не является по определению «шпионским оборудованием», поскольку для специальных технических средств существуют свои критерии. Но если программа без ведома пользователя собирает сведения, отправляет их третьей стороне, выполняет скрытые действия или иным способом работает с компьютерной информацией в обход согласия самого пользователя, вопрос переходит в плоскость статей 273 и 274 УК РФ.
Вопрос № 6
А теперь самое интересное. Кто окажется ответственным в ситуации из предыдущего вопроса?
Владелец компании;
HR‑менеджер;
Непосредственный руководитель сотрудника;
Системный администратор, который установил программу;
Никто, если самого сотрудника заставили установить программу по инструкции ИТ‑отдела.
Можно сколько угодно считать, что вопросы уведомления сотрудников относятся к HR, юристам или руководству, но если именно системный администратор устанавливал программу, выдавал ей права, настраивал скрытый сбор данных и подключал рабочую станцию к системе мониторинга, его собственные действия тоже оказываются частью картины.
Показательно в этом смысле дело № 01–0006/2016. Вот краткий вывод из материалов дела: если вы ставите на пользовательские устройства софт с функцией контроля, лучше заранее иметь подтверждение того, что сотрудники уведомлены о его назначении, характере собираемых данных и самом факте мониторинга.
Прекрасная инженерная идея: «Пусть сотрудник сам все установит по инструкции» тоже не сработает. Если сотруднику сказали установить «корпоративное средство безопасности», это еще не означает, что его нормально уведомили. И именно системный администратор снова будет человеком, который ввел сотрудника в заблуждение потому, что с вероятностью 99,9% инструкция по установке не включала всех требуемых сведений.
Вопрос № 7
Какой из перечисленных аргументов оправдывает действия подсудимого и подтверждает его невиновность по статье 273 УК РФ?
«Я использовал программу исключительно в образовательных и исследовательских целях»;
«Никому не был причинен вред, ничего не украдено и никаких общественно опасных последствий не наступило»;
«У программы есть официальная лицензия, ее можно законно купить и использовать на территории России»;
«Никто не доказал, что программа вредоносная: сайт разработчика не заблокирован Роскомнадзором, антивирус ее не определяет, а скачать ее можно совершенно легально»;
Если вы выбрали хотя бы один из этих вариантов, значит, вы невнимательно читали статью. Одна из самых распространенных ошибок специалистов по ИБ заключается в попытке доказать законность своих действий теми аргументами, которые убедительно звучат внутри профессионального сообщества. «Это стандартный инструмент», «его используют все пентестеры», «он лежит на GitHub», «мне его в онлайн‑школе посоветовали». Все эти доводы могут иметь значение для общей оценки ситуации, но ни один из них не освобождает от ст. 273 УК РФ.
Помните, что Уголовный Кодекс равнодушен к коммерческому праву и договоренностям между сторонами, даже если они оформлены в виде нормативных договоров.
Будьте очень осторожны, если только начинаете свой путь в ИБ, особенно пока мы живем в режиме СВО и холодной войны. Ваша Катя Тьюринг.
khulster
Вопрос номер 1.
Четке же все расписано - неправомерное и несанкционированность. И собственно договор в котором описан характер работ или оказываемых услуг и предоставляет эту самую санкционированность и правомерностью. А далее идут нерелевантные примеры касательно самодеятельности на местах. Т.е. таки важен грамонтный договор.
Вопрос нет 2.
Не смотря на формальный состав преступления для его классификации придется доказывать умысел. И в данном случае доказательством умысла является незнание владельца системы об использовании данного ПО. Ключевой момент - владельца системы. А не пользователя, чем пароль подбирается. Т.е. возвращаемся к вопросу 1 и наличию грамотного договора.
Вопрос номер 5.
Т.е. получается практически все современное ПО и операционные системы нарушают 273 и 274 УК РФ. Возьмем к примеру какой-нибуль драйвер. Сидит себе в системе, что-то там выполняет, согласия у меня, пользователя не спрашивает. Нарушает, получается?
Где проходит грань в этом вопросе и кто ее проводит? ;)
Вопрос № 6.
И тут так же все упрется в умысел, без которого доказать вину не получится. И данном случае умысла найти не получится, особенно если сисадмин действовал в рамках своих должностных инструкций, а рассылками и нотификациями в компании занимается выделенный департмаент и это достаточно легко утсанавливается. А вот к руководителю предприятия который не организовал необходимы доп. соглашения, не прописал коммерческую тайну и не сделал нужные поправки в локальные нормативки - вопросы уже будут вполне конкретные.
Вопрос № 7
Опять же возвращает нас к вопросу 1, так тут так же все упирает в состав договора и должностные итнсрукции.