13
1 © 2011 Cisco and/or its affiliates. All rights reserved. Cisco Public BRKSEC-3061 1 Можно ли собирать «доказательства» без участия полиции? Какие правила нужно соблюсти? Легализация полученных данных

Юридические основы анализа инцидентов

Embed Size (px)

DESCRIPTION

 

Citation preview

Page 1: Юридические основы анализа инцидентов

1© 2011 Cisco and/or its affiliates. All rights reserved. Cisco PublicBRKSEC-3061 1

Можно ли собирать «доказательства» без участия полиции?

Какие правила нужно соблюсти?

Легализация полученных данных

Page 2: Юридические основы анализа инцидентов

2© 2011 Cisco and/or its affiliates. All rights reserved. Cisco PublicBRKSEC-3061 2

Глава 10. Доказательства в уголовном судопроизводстве

ст. 73. Обстоятельства, подлежащие доказываниюст. 74. Доказательстваст. 75. Недопустимые доказательстваст. 81. Вещественные доказательстваст. 84. Иные документы

Глава 11. Доказывание

ст. 86. Собирание доказательств

Можно ли собирать «доказательства» без участия полиции?

Page 3: Юридические основы анализа инцидентов

3© 2011 Cisco and/or its affiliates. All rights reserved. Cisco PublicBRKSEC-3061 3

«Обстоятельства, подлежащие доказыванию» это:

событие преступления (время, место, способ и другие обстоятельства совершения преступления)

характер и размер вреда, причиненного преступлением

обстоятельства, способствовавшие совершению преступления

«Доказательства» – это любые сведения, на основе которых суд, прокурор, следователь, дознаватель устанавливает наличие или отсутствие обстоятельств, подлежащих доказыванию

показания потерпевшего, свидетеля;

заключение и показания эксперта или специалиста;

вещественные доказательства;

иные документы.

Нормативная база – УПК РФ

Page 4: Юридические основы анализа инцидентов

4© 2011 Cisco and/or its affiliates. All rights reserved. Cisco PublicBRKSEC-3061 4

«Недопустимые доказательства» это:

показания, основанные на догадке, предположении, слухе, атакже показания свидетеля, который не может указать источниксвоей осведомленности;

доказательства, полученные с нарушением Закона

Недопустимые доказательства не имеют юридической силы и не могут быть положены в основу обвинения

Нормативная база – УПК РФ

Page 5: Юридические основы анализа инцидентов

5© 2011 Cisco and/or its affiliates. All rights reserved. Cisco PublicBRKSEC-3061 5

«Вещественные доказательства» – это любые предметы:

которые служили орудиями преступления или сохранили насебе следы преступления

на которые были направлены преступные действия

иные предметы и документы, которые могут служитьсредствами для обнаружения преступления и установленияобстоятельств уголовного дела

«Предметы» признаются «вещественными доказательствами» вмомент вынесения соответствующего постановления

Нормативная база – УПК РФ

Page 6: Юридические основы анализа инцидентов

6© 2011 Cisco and/or its affiliates. All rights reserved. Cisco PublicBRKSEC-3061 6

«Иные документы» – содержат сведения, имеющие значение для установления обстоятельств инцидента:

зафиксированные как в письменном, так и в ином виде –материалы фото- и киносъемки, аудио- и видеозаписи и иныеносители информации

документы приобщаются к материалам уголовного дела ихранятся в течение всего срока его хранения

по ходатайству законного владельца изъятые и приобщенные куголовному делу документы или их копии могут быть переданыему

Нормативная база – УПК РФ

Page 7: Юридические основы анализа инцидентов

7© 2011 Cisco and/or its affiliates. All rights reserved. Cisco PublicBRKSEC-3061 7

Собирание доказательств

Собирание доказательств осуществляется в ходе уголовногосудопроизводства дознавателем, следователем, прокуророми судом путем производства следственных и иныхпроцессуальных действий, предусмотренных Законом

НО:

Подозреваемый, обвиняемый, а также потерпевший,гражданский истец, гражданский ответчик и их представителивправе собирать и представлять письменные документы ипредметы для приобщения их к уголовному делу в качестведоказательств

«ДОКАЗАТЕЛЬСТВА» МОЖНО СОБИРАТЬ БЕЗ ПОЛИЦИИ

Нормативная база – УПК РФ

Page 8: Юридические основы анализа инцидентов

8© 2011 Cisco and/or its affiliates. All rights reserved. Cisco PublicBRKSEC-3061 8

Документирование каждого действия

Составление письменного (бумажного) документа при производстве любого технического действия – снятие образа, извлечение/демонтаж оборудования, запись на CD/DVD/BD и т.п..

Использование апробированных методик, оборудования

Применять только «общепринятые» технические приемы и технологии, которые возможно в последующем воспроизвести и повторить с таким же результатом

Соблюдение закона, инструкций и регламентов всеми участниками

Четкое следование положениям принятых в компании (и не только) документов всеми участниками процесса «расследования» инцидента

Какие правила нужно соблюсти?

Page 9: Юридические основы анализа инцидентов

9© 2011 Cisco and/or its affiliates. All rights reserved. Cisco PublicBRKSEC-3061 9

Любое техническое мероприятие

Распоряжение руководителя (до)

либо

Служебная записка от исполнителя (после)

Указывается:

кто (ответственный сотрудник)

где (помещение, место нахождение оборудования)

когда (дата, время проведения действий)

что делали (какие действия производились)

что использовали (какое оборудование применяли)

зачем (в связи с каким инцидентом ИБ)

Документирование

Page 10: Юридические основы анализа инцидентов

10© 2011 Cisco and/or its affiliates. All rights reserved. Cisco PublicBRKSEC-3061 10

Использовать только неперезаписываемые носители информации (маркировать)

Использовать только не приводящие к изменению информации (в том числе и мета-данные) методы копирования

Использовать блокираторы записи (!!!). Лучше аппаратные

а также

Не забыть снять значения хеш-функций для исходных и полученных данных

Если есть возможность – снять несколько копий.

Использование апробированных методик, оборудования

Page 11: Юридические основы анализа инцидентов

11© 2011 Cisco and/or its affiliates. All rights reserved. Cisco PublicBRKSEC-3061 11

Процесс осуществления любых действий – Протокол

Пошагово описать какие действия предпринимались

В Протоколе отразить, куда была записана информация – марку, с/н носителя информации (CD/DVD/BD)

Носитель информации поместить в конверт, запечатать, опломбировать, пломбы скрепить печатью организации и подписями участников мероприятия.

Основное правило для упаковывания – упаковка должна быть такой, чтобы добраться до содержимого было не возможно, не повредив саму упаковку или пломбы.

Составить Акт о передаче на хранение носителя информации

в Акте указать, что за носитель информации и что он содержит (например, «syslog с оборудования Cisco……. по предполагаемому инциденту ИБ от 1.12.2011 г.»)

Соблюдение закона, инструкций и регламентов всеми участниками

Page 12: Юридические основы анализа инцидентов

12© 2011 Cisco and/or its affiliates. All rights reserved. Cisco PublicBRKSEC-3061 12

После реализации всех этих мер есть возможность без спешкиопределиться с необходимостью проведения «внешнего»расследования и привлечения полиции, например.

В случае принятия подобного решения, опечатанный носительинформации и документы (Протокол, Акт и т.п.) могут бытьпереданы для приобщения их к уголовному делу в качестведоказательств, собранных потерпевшим самостоятельно.

Принятие решения

Page 13: Юридические основы анализа инцидентов

13© 2011 Cisco and/or its affiliates. All rights reserved. Cisco PublicBRKSEC-3061

Thank you.