Обновить

Анти‑тест: сколько шагов сотруднику ИБ до нарушения УК РФ?

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели104K
Всего голосов 51: ↑39 и ↓12+37
Комментарии51

Комментарии 51

неправомерного воздействия на информацию, включая несанкционированный доступ

Вопрос номер 1.
Четке же все расписано - неправомерное и несанкционированность. И собственно договор в котором описан характер работ или оказываемых услуг и предоставляет эту самую санкционированность и правомерностью. А далее идут нерелевантные примеры касательно самодеятельности на местах. Т.е. таки важен грамонтный договор.

Вопрос нет 2.
Не смотря на формальный состав преступления для его классификации придется доказывать умысел. И в данном случае доказательством умысла является незнание владельца системы об использовании данного ПО. Ключевой момент - владельца системы. А не пользователя, чем пароль подбирается. Т.е. возвращаемся к вопросу 1 и наличию грамотного договора.

Вопрос номер 5.

Т.е. получается практически все современное ПО и операционные системы нарушают 273 и 274 УК РФ. Возьмем к примеру какой-нибуль драйвер. Сидит себе в системе, что-то там выполняет, согласия у меня, пользователя не спрашивает. Нарушает, получается?
Где проходит грань в этом вопросе и кто ее проводит? ;)

Вопрос № 6.

И тут так же все упрется в умысел, без которого доказать вину не получится. И данном случае умысла найти не получится, особенно если сисадмин действовал в рамках своих должностных инструкций, а рассылками и нотификациями в компании занимается выделенный департмаент и это достаточно легко утсанавливается. А вот к руководителю предприятия который не организовал необходимы доп. соглашения, не прописал коммерческую тайну и не сделал нужные поправки в локальные нормативки - вопросы уже будут вполне конкретные.

Вопрос № 7

Опять же возвращает нас к вопросу 1, так тут так же все упирает в состав договора и должностные итнсрукции.

На ваши замечания, есть только одни точный ответ.

"Как суд решит"(С)Юридическое.

Всё остальное, лишь частное мнение того или иного физического или юридического лица.

Благодарю за замечания, они все по делу.
Отмечу, что целью анти-теста было подсветить факт, что трактовка терминов уголовного кодекса порой расходится с тем, как они трактуются в обществе. К слову в правоприменении 152-ФЗ нюансов и прецедентов ещё больше :)

К слову в правоприменении 152-ФЗ нюансов и прецедентов ещё больше :)

Особенно в разрезе того, что говорит ВХ РФ и какой прибор на эти решения кладен РКН в своем руководстве к действию. ;)

там ещё в зависимости от эпохи и регионального управления это очень сильно зависит. нет единой меры.

кстати а про 152 есть какая нибуть познавательная статья-материал?

Катюш, всё-таки нужно чётко разделять понятия "законность" и "могут привлечь". У нас судьи настолько оторваны от реальности, логики и здравого смысла, что просто в РФ нет смысла идти учиться на юриста. Разве что в надежде лет в 50 построить прекрасную Россию Будущего без всего творящегося дерьма.

В административном праве в наших судах НАПРОЧЬ отсутствует такое понятие, как наличия умысла, виновных действий, субъективной стороны правонарушения.

Ну например все едут 100-ку, а где-то за какой-то фурой был знак 60, а лучше сразу 40. И ВЕСЬ пелетон "законно" получит штраф. И ты не можешь, мать их, его оспорить на ЗАКОННЫХ основаниях! У меня НАДЗОРНАЯ инстанция выдала конструкцию - ну, вы же выезжая на дорогу могли совершить правонарушение? Значит совершили. Финиш.

А с уголовкой всё ещё отвратительнее. Явные преступления разваливают, высосанные из пальца приговоры - приводят к исполнению.

Ну например все еду 100-ку, а где-то за какой-то фурой был знак 40. И ВЕСЬ пелетон “законно” получит штраф.

По ГОСТ Р 52289-2019 снижение скорости ступенчатое, по 20 км/ч, интервал 50-100 м в городе и 100-150 вне. То есть будет 80, потом 60, потом 40. 100 км/ч дорога будет иметь как минум 2 полосы в каждую сторону - знак будет продублирован с другой стороны дороги или на разделителе если полос 3 и больше.

Это по ГОСТУ. Я буквально недавно ездил в другой город и видел кучу мест где он не выполняется. Зато стоит камера и ждёт того кто не успеет экстренно сбросить скорость.

Можете дать ссылку на конкретный пример (панорама на Яндекс карте). Где на 100 км/ч дороге (а это автотомагистраль) стоит один 40 км/ч ? А если и стоит, можно обжаловать, предоставив запись и указав на нарушение ГОСТ.

Это в НОРМАЛЬНОЙ стране. В реалиях же РФ всё в десятки раз печальнее. Нужных знаков нет, не нужных - полно.

"...ну тогда и за изнасилование сразу судите"(с)

Это уже давно не анекдот к сожалению. Статья за поиск и чтение "экстремисткой" информации, по которой даже чёткого списка нет.

Или 4pda который заблокировали потому что возможность нарушения остаётся доступной. Это прямо в решении суда прописано. И он такой не один.

Или 4pda который заблокировали потому что возможность нарушения остаётся доступной

Не потому, но причина гораздо печальнее.

В действующем законодательстве любой ресурс (об исключении скажу позже) имеют право заблокировать пожизненно без права разблокировки после двух претензий. Тот же 4pda, многие другие, или в начале этого года acomics, именно так и заблокировали.

Это было бы понятнее, если бы РКН не писал письма, которые для понимания надо переводить с русского канцелярского на русский понятный. Тогда откидываются все несколько слоёв воды про информацию, которая запрещена, и в сухом остатке остаётся "или вы заблокируете сами себя, или вас заблокируем мы".

Исключение сделали для организаторов распространения информации. Вот они действительно могут работать по принципу "оперативно удалять то, что у них запросили удалить" - но для этого надо (само)зарегистрироваться в реестре, и выполнить дополнительные требования (информацию там хранить, или может пользователей идентифицировать, по СМС там, хоть через Госуслуги...).

Ну так какие-нибудь акулы, типа VK, или вот хотя бы Хабр, могут позволить себе и изменения законодательства отслеживать (лучше - на этапе законопроектов), и дежурство модераторов 24/7 для реакции на официальные запросы организовать (и технические требования тоже могут выполнить). А вот мелким площадкам дешевле закрыться...

Сейчас уже не помню точно, может и так. Да и там всё дело сляпано так, чтобы максимально затруднить обжалование. И подобных дел, с левым ответчиком(КлаудФлэр) и бредом в решении, на сайте суда находится 3698 штук. Конвейер.

И подобных дел, с левым ответчиком(КлаудФлэр)

Формально - не левый, т.к. формально по российскому закону тут всё нормально. А что Клаудфлёр молча отправляет требования в корзину - ну, вот и получается.

Другое дело, что Клаудфлёр тут не хостинг-провайдер в большинстве случаев, и это дало бы возможность адресовать требование именно хостеру... Но это если бы кто-то этим озадачивался.

Впрочем, после предупреждения от РКН про то, что Клаудфрёр им затрудняет блокировки, а потому не надо им пользоваться, мы его блокируем самого - это уже не так важно, тут возникла куда более глобальная проблема.

Это зависит от того что требуют. Если заблокировать сайт, то да. А если удалить в нём конкретную информацию, то ответчиком он являться не может.

То что творится последние лет десять в российском "правовом" поле, передаёт фраза: "полный №%$%@&".

Если заблокировать сайт, то да. А если удалить в нём конкретную информацию, то ответчиком он являться не может.

Может.

В ряде случаев у РКН есть выбор, кому отправлять требование - хостеру или владельцу сайта. Причём "или" в тексте закона - это "исключительное или", т.е. формально сразу обоим отправить - нельзя.

А в ряде случаев - требования сразу идут операторам связи, следом уведомления - "провайдеру хостинга или иному лицу, обеспечивающему размещение в информационно-телекоммуникационной сети, в том числе в сети "Интернет", указанного информационного ресурса, обслуживающего владельца сайта в сети "Интернет", а владельца ресурса должен информировать уже получивший уведомление провайдер хостинга или то самое указанное выше лицо.

Которые на выбор - более старые поправки в закон, которые вообще не учитывают владельца ресурса - более новые.

Если бы Клаудфлёр был российским юрлицом, то он бы и владельцев ресурсов о поступивших обращениях РКН информировал, и РКНу писал отказы по формальным причинам ("данное требование предъявлено ненадлежащему лицу, т.к. согласно ХХХ они может быть предъявлено провайдеру хостинга, а мы в отношении указанного ресурса услуг хостинга не оказываем, обратитесь или к провайдеру хостинга, или к владельцу ресурса"), и в суды бы по крайней мере на иски в связи с неисполнением указанных выше обращений писал ответы с примерно тем же содержанием и доказательствами того, что через него трафик этого ресурса по договору на другую услугу проходит, а не хостинга.

Ну а так да - поскольку обращения в Клаудфлёр были безответны, то схема действий по блокированию сложилась очень удобная для органов власти.

Вот если бы вы обратили внимание на то, что в самом законе действительно проблема, из-за чего формально оказывалось, что в случае, если владелец ресурса не был проинформирован об требованиях из-за действия/бездействия иных лиц, и ресурс блокировали - то владелец заблокированного ресурса оказывался без возможности его разблокировать, т.к. он не был стороной дела в иске по блокировке.... Оно и сейчас осталось (там, где еще был старый подход). Просто из-за внереестровых блокировок на ТСПУ - проблема стала менее резонансной, чем раньше.

"У вас может возникнуть резонный вопрос: если реального ущерба нет и никто не считает себя пострадавшим, зачем вообще кому‑то инициировать разбирательство?"

А тут всё просто, только, к сожалению, на юридическом языке. Это объясняется тем, что ст.273 УК РФ, как и ст.274.1, ст.272.1, ст.272, но, примечательно, не ст.274 (то, что напринимали после ст.274.1 - смотреть лениво) - это статьи с формальным составом преступления.

То есть для привлечения к ответственности по ним требуется только умысел и совершение указанных деяний.

Всё остальное, включая наличие ущерба кому-либо от этих действий, упрощённо говоря, не имеет значения. Точнее, имеет иногда, но как отягчающие обстоятельства, с которыми следует более строгое наказание. Плюс кое-что определено в статьях так, что вообще непонятно, что имелось в виду.

То есть да, действительно, по ст.273 УК, если её применять не избирательно, а как она есть - можно посадить половину "Лаборатории Касперского".

Уж не знаю, чего там так боялись законодатели, и когда эти статьи изначально принимали, и когда поправки к ним вносили, что преступления, связанные с наркотой - менее тяжкие, чем эти.

Ситуация настолько абсурдная, что не так давно Верховный Суд даже занялся нормотворчеством по этому поводу (отдельный прикол - право у нас не прецедентное, суды формально не обладают нормотворческой функцией, но де-факто она есть). Хотя всё равно не до конца всё исправил.

p.s. а вот не упомянуть в статье ПП ВС РФ от 15.12.2022 N 37 "О некоторых вопросах судебной практики по уголовным делам о преступлениях в сфере компьютерной информации, а также иных преступлениях, совершенных с использованием электронных или информационно-телекоммуникационных сетей, включая сеть "Интернет" - вот сильно зря, кстати. Это то самое нормотворчество от ВС, которое я выше упомянул.

Спасибо за комментарий! Может быть сделаю еще один материал уже по ПП ВС РФ (если моя карма выдержит :))

Но если программа без ведома пользователя собирает сведения, отправляет их третьей стороне, выполняет скрытые действия или иным способом работает с компьютерной информацией в обход согласия самого пользователя, вопрос переходит в плоскость статей 273 и 274 УК РФ.

И это на служебном‑то компьютере? А как аутсорсить/аутстафить‑то тогда без таймтрекера? Вообще веселая юрисдикция, конечно, в Сингапуре вон суды оправдывают белых шляп, кто без договора действует и просто злого умысла не имеет.

А почему без ведома именно пользователя?.. В ст.273 УК не уточняется, кто именно уполномочен санкционировать, в чём вся проблема... Даже ВС РФ в попытке выкрутиться из неё новый термин изобрёл, но не дал определения ему.

Таймтрекер - это система, в которой исполнитель отмечает потраченное время. Ну или нажимает кнопку "начал работу" и "закончил работу", чтобы более автоматизированно.
А все эти любимые некоторыми неадекватными странными тупыми отдельными людьми системы "со скриншотами и трекингом, что открыта именно вижуал студия, и в ней что-то печатается" - это от лукавого.

Давайте разберемся подробнее!

Вы пишете, будто бы админу руководство поручило шпионить за другими сотрудниками:

Можно сколько угодно считать, что вопросы уведомления сотрудников относятся к HR, юристам или руководству, но если именно системный администратор устанавливал программу, выдавал ей права, настраивал скрытый сбор данных и подключал рабочую станцию к системе мониторинга, его собственные действия тоже оказываются частью картины.

Показательно в этом смысле дело № 01–0006/2016. Вот краткий вывод из материалов дела: если вы ставите на пользовательские устройства софт с функцией контроля, лучше заранее иметь подтверждение того, что сотрудники уведомлены о его назначении, характере собираемых данных и самом факте мониторинга.

Однако, здесь (в показательном деле № 01–0006/2016) всё по-другому: главный юрист, председатель совета директоров, другие руководители обвиняют ИТ-шника, что он сливал конфиденциальные данные компании третьим лицам!

Вот документ по этому делу:

https://sudact.ru/regular/doc/YlwGZKM4qSrW/?regular-txt=&regular-case_doc=01–0006%2F2016&regular-lawchunkinfo=&regular-date_from=&regular-date_to=&regular-workflow_stage=&regular-area=&regular-court=&regular-judge=&_=1788801848793

свидетельскими показаниями председателя совета директоров адрес «Группа компаний «Титан» фио о том, что по его поручению в организации была проведена служебная проверка на предмет «утечки» информации о внутрикоммерческой деятельности компании, что было им выявлено в ходе ведения деловых переговоров с контрагентами, оперирующими сведениями, которые содержались только в конфиденциальных документах организации адрес «Группа компаний Титан», не подлежащих оглашению за ее пределами; по результатам проверки стало известно, что к этим неправомерным действиям может быть причастен системный администратор московского представительства компании фио, единственный из сотрудников, имевших доступ к компьютерному оборудованию, установленному на нем программному обеспечению и локальной сети организации, где хранилась конфиденциальная информация, касающаяся финансовой деятельности адрес, в связи с чем он обратился в полицию;

И вот что там происходило технически:

Таким образом, в ходе судебного разбирательства судом первой инстанции установлено, что фио в период с 19 ноября 2012 года по 3 июля 2013 года, в нарушение Федерального закона Российской Федерации «Об информации, информационных технологиях и о защите информации» от 27.07.2006 № 149-ФЗ (в редакции от 28.07.2012 № 139-ФЗ), без информирования и получения разрешения собственника информации, используя компьютерные программы «Time Machine», «Security Curator Agent» и «LanAgent», активировал их на находящихся в офисе московского представительства адрес «Группа компаний «Титан» на рабочих компьютерах и ноутбуках сотрудников адрес «Группа компаний «Титан», что повлекло копирование компьютерной информации на не принадлежащее адрес «Группа компаний «Титан» сетевое хранилище информации (NAS) “Western Digital” и на неустановленные хранилища компьютерной информации.

Но позвольте! :)
Компания действительно обвиняет его в утечке, причастность к которой в ходе суда однако не доказана. Цитата из дела: "единственный из сотрудников, кто имел доступ" не равнозначна "тот, кто всё слил". Следующий фрагмент "специальные папки, куда скопированы конфиденциальные сведения, созданы не пользователями, а иным лицом" не говорит о том, что иное лицо - это обвиняемый.

Я не буду спорить, что пахнет паршиво. Если что-то выглядит как утка и крякает как утка, то это утка. Но мы читаем решение суда, по которому обвиняемому вменили часть 1 статье 273 не за утечку конфиденциальных данных, а за "Неправомерный доступ по той причине, что ФИО не получал согласия собственника конфиденциальной информации на проникновение в источник информации". Именно это я и иллюстрирую в топике №6.

Так ваш текст исходит из того, что руководители получают админу получать данные сотрудников без их ведома.

А ссылка на другую ситуацию - админ втайне сливал третьим лица по своей инициативе...

Да, админу стало скучно и он забесплатно начал сливать ттретим лицам по своей инициативе. Выглядит … неправдоподобно. Мне кажется что более реалистично, что админ поленился прикрыть свою попку. Или побоялся достать прикрытие.

У нас так несколько лет назад тоже рядового безопасника уволили (до расследования и суда не дошло), когда он своим “пребором портов” (хотя там было что-то поядрёнее) завесил все корпоративные сервисы на несколько часов. Все знали что было усное распоряжение директора-начбеза. Но у него есть “крыша” из родительской компании - и кто поротив него пойдёт?

кстати хотелось бы чего то более актуального нежели 2012-2016 год

Мораль такая - если находитесь в РФ, приближаться к компьютеру опасно.) Да и вообще из леса выходить.)) На самом деле, сейчас лучше просто не работать в России. А работать там, где законодательство более гуманное.

Я бы сказал - там, где правоприменительная практика более предсказуема и адекватна.

Я что-то уже на первом вопросе перестал понимать этот «анти-тест».

Пленум ВС №37 прямо разъясняет, что использование такого ПО не образует состава преступления, если оно происходит с согласия собственника, без цели неправомерного доступа; причём отдельно приводит в пример тестирование систем на уязвимости, к которым у специалиста имеется правомерный доступ.

А приведённые здесь судебные дела почему-то описаны так, будто люди просто занимались пентестом на работе. Однако:

В деле №1-1094/2020 человек с помощью Router Scan подобрал учётные данные и получил доступ более чем к сотне чужих систем видеонаблюдения в разных странах.

В деле №1-40/2020 сотрудника, наоборот, прямо предупреждали не пытаться получить удалённый доступ, а экспертиза зафиксировала перебор паролей для чужого IP.

Это довольно существенно отличается от «заказчик разрешил провести тестирование, стороны согласовали объём работ».

Договор, конечно, не даёт индульгенцию на любые действия за пределами его предмета. Но делать из этих дел вывод, что согласованный с владельцем пентест сам по себе оставляет специалиста под ст. 273, — по-моему, ровно противоположно тому, что разъяснил Верховный суд.

Потому что эта Катя Тьюринг думает, что аудитории Ютуба и Хабра идентичны) На ютубчике ее ролики взлетают, но Кате невдомек, что на Хабре "слегка", мягко говоря, иная аудитория по уровню знаний.

И при этом пост - +22 и даже карма не пострадала. На вчера созданном акке. Кмк вы “аудиторию” Хабра переоцениваете.

Ну, я верю в лучшее :) К тому же, многие люди, и даже хабровчане( да!), ночью имеют свойство спать) Думаю, надо посмотреть на рейтинги сегодня вечером.

Многие по привычке ставят плюс до прочтения комментариев. Ну и корпоративный помет своих плюсует по мере сил. У аккаунта аж два подписчика есть.

Для меня эта статья - повод внести автора в черный список и больше никогда не видеть нейрослоп от ее имени.

Юрий, здравствуйте. Отмечу, что мне никак иначе не узнать, какие здесь читатели, кроме как писать статьи и получать обратную связь. Вероятно, это и для меня будет шаг вперед :)

Есть и другой путь - просто не описывать в текстах кейсы, в которых сами не разобрались. А если уж используете - так разберитесь. Вот это точно будет шагом вперед, другой вопрос, надо ли вам это на самом деле (в этом плане будет очень показательно, исправите ли вы текст после всех указаний на фактические ошибки).

Возвращаюсь. В трактовке дела № 1–1094/2020 я действительно допустила неточность. Я написала, что обвиняемый атаковал собственную компанию, хотя там нет указания, что он в ней работал. Исправила, спасибо.
А что касается №1-40/2020, то я не нашла фрагмента о том, что его "прямо предупреждали". Более того, ряд других публикаций ссылается на это дело с той же оценкой, что и моя.

№ 01–0006/2016 (6 вопрос) у вас тоже неверная трактовка. Здесь вам указали, что в том случае речь шла об установке админом ПО БЕЗ санкции и уведомления руководства, исключительно по собственной инициативе и в собственных целях. Благодаря чему он и получил своё, а вовсе не в парадигме "кто ручками программу ставил, тот и отвечает".

Суть топика №6 как раз и сводится к тому, что А) виноват сисадмин, Б) хочешь не быть виноватым - предупреждай, что ставишь. И в доказательство я привожу дело 01–0006/2016, где сисадмин виновен. НО как видно из фрагментов текста, он виновен не в утечке (она не была доказана), а в том, что он не предупредил руководителей о функциях того, что ставил!)

Да где же "не в утечке", когда вам прямо текст судебного решения процитировали - "что повлекло копирование компьютерной информации на не принадлежащее адрес «Группа компаний «Титан» сетевое хранилище информации (NAS) “Western Digital” и на неустановленные хранилища компьютерной информации". Это и есть "утечка", и ее факт был как раз установлен совершенно четко.

он не предупредил 

Не "не предупредил", а не имел права на подобную деятельность в принципе. Это вообще ничем не отличается от слива данных произвольным способом любым другим сотрудником. Вы же изначально пытались это подать в контексте "даже если руководство санкционировало DLP, но пользователей не уведомило, то всё равно виновен тот, кто ПО разворачивает".

В результатах дела надо читать, что человеку вменили, а не ход дела.
Если халатность в охране повлекла кражу, это не значит, что охранник украл. Аналогично, если факты копирования и хранения где не надо повлекли утечку, это не значит, что слил тот, кто копировал. Он создал уязвимость, за это и обвинен.

это не значит, что слил тот, кто копировал. Он создал уязвимость

"Создание уязвимости" - Вася выставил права доступа так, чтобы доступ к информации смогли получить те, кто не должен.

"Слил, организовал утечку" - Вася лично скопировал информацию туда, где ее быть не должно.

Сисадмин согласно материалам дела сделал именно второе, так что я не понимаю, с чем вы спорите. Там не доказано, что он затем эту информацию продал/передал какому-то конкретному лицу, это да. Но преднамеренную утечку из контура компании целиком организовал именно он, своими руками.

А приведённые здесь судебные дела

ну если статью писать не абы как (правда тогда читать скучно, как правило), то в плане судебной практики вообще надо сказать, что до какого-то времени почти (или даже вообще) не было дел по этой главе УК, дошедших до ВС, потому что большинство дел строилось на признании обвиняемыми вины. В этих случаях уже никто ничего не учитывал, речь шла лишь о назначении наказания.

Изменилось ли что-то за последние лет 5 - надо смотреть, но подозреваю, что вряд ли сильно изменилось.

согласованный с владельцем пентест сам по себе оставляет специалиста под ст. 273

Формально всё равно подставляет, хотя после (почему-то не упомянутого в статье) ПП ВС РФ от 15.12.2022 N 37 - вероятность привлечения его к ответственности снизилась еще больше, чем при "негласных правилах" до него. До него часто любили цитировать Комментарии к УК, где говорится, что мол если у организации есть лицензия на деятельность по защите информации, то это под статью не подпадает - хотя на самом деле Комментарии не являются нормативным актом, а лицензия не даёт иммунитет к 28-й главе УК и нужна лишь для того, чтобы предпринимательская деятельность была законной.

Претензии же к ст.273 УК были и остаются следующие:

  • "вредоносность" программы рассматривается как её объективное свойство, при том что запрет на все действия с ними - абсолютный, не имеющий никаких исключений и вообще не предусматривающий возможность их существования (в отличии, например, от статей про оружие или наркотики, где предусматривается возможность их законного использования).

  • состав преступления формальный - т.е. для ответственности достаточно умышленного выполнения указанных в ней действий, цель этих действий (даже благая, например, изучение вируса на предмет поиска "выключателя", как было в своё время с WannaCry) значения не имеет, наличие ущерба - тоже не требуется (хотя при его наличии - будет отягчающим обстоятельством).

  • недостаточно конкретные формулировки:

    "заведомо предназначенных" - для кого заведомо?
    "несанкционированного уничтожения, блокирования, модификации, копирования компьютерной информации или нейтрализации средств защиты компьютерной информации" - санкционированного кем?

    автором, пользователем, собственником компьютера, носителя информации, к которому применяются эти программы, обладателя информации на компьютере или носителе, или еще кого-то?

ПП ВС РФ от 15.12.2022 N 37 пытается решить эти проблемы, но делает это весьма своеобразно, и не до конца.

Из несомненных его достоинств - в плане "охраняемой законом информации" он явно указывает на информацию в том смысле, в каком это определяется в законо "Об информации". А то до этого было немало случаев, когда под 28-ю главу подтягивали за уши нарушения авторских прав вместо соответствующих статей УК или КоАП - потому, что позволяло достаточно легко получить "палку" за преступление средней тяжести, чем возиться с доказыванием по тем статьям, которые должны были бы применяться. Это и так было понятно правоведам, но далеко не всегда - прокурорам и судьям.

А вот дальше ВС занимается нормотворчеством (которым формально заниматься не должен, но оспорить его нормотворчество, в отличии от нормотворчества законодательной власти, невозможно в принципе) вместо исправления самого закона.

Вводит нигде (включая само ПП) ни определённое понятие "обладателя информации", который имеет право дать санкцию (не "собственника" средств вычислительной техники, кстати).

Ну хотя бы разрешает вопрос с заведомостью - "заведомо для лица, совершающего указанные действия". Вот только лица, создающее и применяющее - могут быть разными, иметь разную осведомлённость о том, что программа делает, и иметь разные санкции на эти действия. И тут ВС опять до конца ясность не вносит.

Если автор делал именно вредонос во всех смыслах, он попал к ИБшнику, который знает, что это вредонос, осведомлён о его свойствах, но всё равно его применяет для уничтожения информации с санкции того лица, которое по закону "Об информации" правомочно её уничтожать - в руках ИБшника вредонос перестаёт быть "вредоносной программой" или нет? Или, шире - этот вредонос всегда "вредоносная программа", или только в зависимости от того, кто и с какой целью с ней работает, даже если автор изначально делал её именно как злобный вирус?

Но самое интересное начинается дальше, где ВС прямо начинает заниматься нормотворчеством, и вводит не предусмотренную ст.273 УК зависимость от цели использования: "Следует иметь в виду, что не образует состава преступления использование такой программы или информации лицом на принадлежащих ему компьютерных устройствах либо с согласия собственника компьютерного устройства, не преследующее цели неправомерного доступа к охраняемой законом компьютерной информации и не повлекшее несанкционированного уничтожения, блокирования, модификации, копирования компьютерной информации или нейтрализации средств ее защиты (например, в образовательных целях либо в ходе тестирования компьютерных систем для проверки уязвимости средств защиты компьютерной информации, к которым у данного лица имеется правомерный доступ), равно как и создание подобных программ для указанных целей "

Всё бы хорошо, только это должно быть написано в самом УК, а не ПП ВС РФ. Потому что Постановления Пленума ВС РФ - нормативными актами не являются!!! И именно поэтому их нельзя оспорить даже теоретически. Но при этом де-факто... А фактически по-разному бывает: бывает, что суд вам так и скажет, что ПП ВС РФ - не нормативный акт, и будет формально прав. Особенно если кассации закончатся в региональном суде, а не в ВС РФ.

нигде (включая само ПП) ни определённое понятие "обладателя информации"

В законе "Об информации..." определенное. Это когда-то был не справочник по основаниям для роскомнадзоровских блокировок, а фундаментальный закон именно по "информационным" вопросам. :)

«Никто не доказал, что программа вредоносная: сайт разработчика не заблокирован Роскомнадзором, антивирус ее не определяет, а скачать ее можно совершенно легально»;

Если вы выбрали хотя бы один из этих вариантов, значит, вы невнимательно читали статью.

Вообще любое обвинение нуждается в доказательстве.

Статья, от которой больше вопросов, чем ответов.

И если заказчик разрешил провести тестирование, стороны согласовали объем работ, а исполнитель действует в интересах клиента, то откуда вообще взяться уголовному делу?

Всё верно. Читаем полностью статью 273 УК РФ:

1. Создание, распространение или использование компьютерных программ либо иной компьютерной информации, заведомо предназначенных для несанкционированного уничтожения, блокирования, модификации, копирования компьютерной информации или нейтрализации средств защиты компьютерной информации, -

Инструменты пентеста не являются "предназначенными для несанкционированного...", потому что они предназначены для санкционированного, о чём говорится, например, в мануале к ним. Точно также как сковорода не является "устройством и предметом, конструктивно предназначенным для поражения живой или иной цели", и закон об оружии её хранение и сбыт не запрещает. И факты нецелевого использования и того и другого, пусть и весьма распространённые, сути дела не меняют.

Вот если бы пентестер использовал какой-нибудь вишмастер, у которого в описании или мануале сказано "для взлома", то да. Это же касается и каких-нибудь самоделок (и то: если код был написан специально для такой работы по договору, то он тоже не предназначен "для несанкционированного"). Но любая нормальная программа описана как "для пентеста" или "для техобслуживания", и её ни по каким признакам нельзя натянуть на статью.

Предвижу возражения вида "Но ведь можно и в инструкции к пистолету написать, что он для отпугивания птиц". Нет, нельзя - закон даёт определение оружия, регламентирует его характеристики. Поэтому совершенно ясно, что пистолет - это пистолет. Про ПО в законах никаких подобных определений нет, поэтому определить, для чего предназначена программа, можно лишь из её самоописания или из сторонних источников, а в них, не приходится сомневаться, тоже будет сказано, что она для гражданского применения и не предназначена для несанкционированного.

У вас может возникнуть резонный вопрос: если реального ущерба нет и никто не считает себя пострадавшим, зачем вообще кому‑то инициировать разбирательство? Это не так. Например, в случае с объектами критической инфраструктуры у компании есть собственная команда реагирования и внешние вендоры, которые проведут далеко не бесплатное расследование как только получат уведомеление, и за него надо будет кому‑то платить.

Вопрос возник, ответа не поступило. Кто, зачем и с чего бы вдруг будет проводить разбирательство по факту работ по договору? Какие внешние вендоры, почему они должны проводить расследование, от кого и какое уведомление они получат?

В реальности даже заправка картриджа без лицензии является модификацией, хотя и не расценивается общественностью как серьезный проступок.

Модификацией чего?

Какой из перечисленных аргументов оправдывает действия подсудимого и подтверждает его невиновность по статье 273 УК РФ?

См. выше. Смотря для чего предназначена программа. А о её предназначении сказано на официальном сайте, в мануале и в окне "О программе".

о её предназначении сказано на официальном сайте, в мануале и в окне "О программе".

Берём коллекцию зловредов, прикладываем к ней описание "Предназначено для тестирования САВЗ такого-то класса защиты, СОВ уровня узла и уровня сети такого-то класса защиты" - значит ли это, что теперь это не вредоносные программы, раз об их предназначении так написано?.. Или всё-таки экспертиза положительно ответит на вопросы, необходимые для признания судом этого добра вредоносными программами?..

Или берём пентестер, берём базу эксплойтов к нему, которые по своему происхождению "компьютерная информация, заведомо предназначенная для ..." всего, указанного в ст.273 УК. Саму оболочку тестера-то может экспертиза и не признает зловредом, а вот как им пользоваться без базы эксплойтов, на 146% состоящей из программ (скрипты) и/или "иной компьютерной информации", полностью подпадающих вместе и по-отдельности под ст.273 УК в её нынешней редакции?

Или вся надежда только на Постановление Пленума ВС РФ, формально не являющееся нормативным актом?

Вообще есть УК 14.2 - малозначимость. Она универсально по всему УК. Только я не знаком спрактикой её применения.

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации