Тест: сколько шагов сотруднику ИБ до уголовки?

872
Тест: сколько шагов сотруднику ИБ до уголовки?


Всем привет! Это Катя Тьюринг, и я представляю вашему вниманию статью в виде викторины. Попробуйте ответить на вопросы прежде, чем перейдете к объяснениям, чтобы узнать, как хорошо вы разбираетесь в законности кибербеза в России.

Вопрос №1. 

В каком случае команда пентестеров несет ответственность по ст. 273 УК РФ при атаке на заказчика? 
1. Если договор отсутствует или оформлен некорректно;
2. Если в ходе атаки был нанесен сопутствующий вред или наступили общественно опасные последствия; 
3. В любом.

Реальность неутешительна: ни договор, ни отсутствие опасных последствий не защищает пентестера от действия закона. Любой коммерческий договор регулирует исключительно имущественные отношения сторон, а уголовное право преследует общественно опасные деяния и наказывает за преступный умысел. Проще говоря, если вы были неаккуратны или не понравились заказчику, никакой договор вас не защитит. 

Часть 1 статьи 273 УК РФ кроме прочего устанавливает ответственность за создание и использование программ, заведомо предназначенных для несанкционированного доступа к данным, а также для нейтрализации средств защиты информации. 

Таким образом независимо от того, были ли ваши заказчики в курсе происходящего и поддерживали ли вас одобряющими слми, статья имеет силу. Не будем далеко ходить, взгляните в качестве примера на Дело № 1-1094/2020 (Вологда), где специалист проверил на устойчивость собственную компанию из любопытства и желания попрактиковаться. Парню вынесли обвинительный приговор. Аналогичное дело – №1-40/2020 (Воронеж), обвинительный приговор сисадмину за использование сканера сети для проверки устойчивости к уязвимостям. Или дело №1-23/2021 (Томск) – разработка приложения для пентеста, которое должно было использоваться для оказания услуг клиентам, но превратилось в обвинительный приговор.

Вопрос №2. 

Какую ответственность вы несете, если попробовали подобрать пароль к чужому аккаунту с помощью брутфорса,
но у вас ничего не получилось? 
1. Никакую, никто ничего не докажет; 
2. Будет действовать смягчающее обстоятельство, ведь ущерба нет; 
3. Полную ответственность по ст. 273 УК РФ. 

Часть 1 статьи 273 Уголовного кодекса РФ устанавливает ответственность за создание, распространение или использование вредоносных компьютерных программ и информации. Согласно ноте закона состав преступления по этой статье является формальным и не требует наступления тех или иных последствий. То есть преступление считается совершенным с момента совершения любого из указанных в статье действий. Запустил программу в отношении инфраструктуры третьего лица? Виновен. 

Вопрос №3. 

Какое из следующих объявлений на Авито нарушает Уголовный Кодекс РФ? 
1. «Продаю прошитую приставку»;
2. «Продаю 100 ГБ кино и сериалов»; 
3. «Продаю заправленный картридж для принтера»; 
4. Всё вышеперечисленное. 

Я думаю, вы уже поняли, как работает эта викторина. Да, всё перечисленное квалифицируется как нарушение статей 172 УК РФ (модификация программного обеспечения) и 173 УК РФ (использование при этом вредоносной программы, скачанной в сети). Даже заправка картриджа вне сервисного центра с нужной лицензией является модификацией, хотя и не расценивается общественностью как серьезный проступок. Это в некоторой степени ставит в тупик само правоприменение, ведь получается, что в рамках УК РФ к уголовной ответственности может быть привлечено лицо, занимающееся тем, что считается в обществе обыденным поведением. Возможно, поэтому большинство подобных проступков, известных мне, всё же квалифицируется по статье 156 УК РФ (Мошенничество), как и пиратство.

Вопрос №4. 

В каком случае наступает ответственность по ст. 273 УК РФ за распространение вредоносного ПО?
1. Если поделился исполняемым файлом вредоносного ПО; 
2. Если поделился запускаемым фрагментом кода вредоносного ПО; 
3. Если поделился любым фрагментом кода вредоносного ПО. 

Распространение части кода вредоносной программы квалифицируется также, как распространение вредоносных компьютерных программ, то есть по 273 статье УК РФ. 

Пример: дело №1-333/2024 (Екатеринбург). Так как дело очень неочевидное, объясняю, откуда растут ноги: по случаю неоднозначности вышло Постановление Пленума ВС РФ, где написано “тот факт, что отправлялся не исполняемый файл, а часть кода, для статьи 273 значения не имеет”. Се ля ви.   

Вопрос №5. 

Сотрудника никто не уведомил, что на компьютер, с которого он работал, работодатель установил DLP-систему для слежки за его действиями в рабочее время. По какой статье было совершено правонарушение? 
1. Статья 137 УК РФ. Нарушение неприкосновенности частной жизни;
2. Статья 138 УК РФ. Нарушение тайны переписки, телефонных переговоров, почтовых, телеграфных или иных сообщений граждан;
3. Статья 273 УК РФ. Создание, использование и распространение вредоносных компьютерных программ;
4. Статья 274 УК РФ. Нарушение правил эксплуатации средств хранения, обработки или передачи компьютерной информации и информационно-телекоммуникационных сетей.

Ответ неочевиден, но известная практика показывает, что обвинение будет предъявлено по статье 273 или, реже, 274. Вменить 137 статью неуместно, так как целью сбора сведений были рабочие обязанности, а не частная жизнь сотрудника, а если он при этом позволял себе заниматься частной жизнью в рабочее время и с рабочего устройства, это не проблемы работодателя. Статья 138, в свою очередь, требует доказательства, что в ходе анализа действий было нарушено ваше конституционное право на тайну связи, а логирование действий в системе таким нарушением не является. Также по этой статье нельзя считать DLP-систему шпионским оборудованием, так как она не попадает под требуемую классификацию. 

А вот 273 и 274 статьи УК РФ будут уместны – DLP-систему можно признать вредоносным ПО с той точки зрения, что она собирала данные, а также отправляла скрытые запросы без согласия пользователей системы. 

Вопрос №6. 

Кем было совершено правонарушение из кейса выше? 
1. Владельцем компании; 
2. HR-менеджером; 
3. Прямым руководителем сотрудника; 
4. Системным администратором, установившим ПО;
5. Никем, если сотрудник сам установил что-то по инструкции от ИТ-отдела.

Даже если трудовые обязанности системного администратора не включают общение и уведомление пользователей, он все равно считается нарушителем. Вы сисадмин или сотрудник ИБ? Изучите дело № 01-0006/2016 и, умудренные опытом, берите от вашего руководителя подтверждение о том, что сотрудники уведомлены о функциональности ПО, которое вы ставите им на устройства. Отвечу на вопрос, почему нельзя заставить сотрудника самого установить себе на устройство систему слежки и передать вам права для анализа данных. Теоретически это работает, но на практике ни одна инструкция, которую я видела в своей жизни, не раскрывала в полной мере функциональность ПО. Таким образом, вы остаетесь ответственными за введение пользователя в заблуждение. 

Вопрос №7. 

Какой из перечисленных аргументов является оправдывающим действия подсудимого и доказывает его невиновность по статье 273 УК РФ?
1. «Программное обеспечение использовалось исключительно в ознакомительных или образовательных целях»;
2. «В процессе использования программного обеспечения не был причинен вред объекту, сторонам, третьим лицам, а также государственным или общественным интересам»;
3. «Программное обеспечение имеет официальную лицензию, дающую право
на ее распространение и использование, и продается на территории РФ»;
4. «Не доказан факт, что программное обеспечение является вредоносным: сайт не находится в числе заблокированных РКН и доступен в РФ, антивирус не определяет данное ПО как вредоносное, его можно легально приобрести в сети».

Если вы выбрали хотя бы один из этих вариантов, значит, вы невнимательно читали статью. Уголовный Кодекс равнодушен к коммерческому праву и договоренностям между сторонами, даже если они оформлены в виде нормативных договоров. Будьте очень осторожны, если только начинаете свой путь в ИБ, особенно пока мы живем в режиме СВО и холодной войны. Ваша Катя Тьюринг.

безопасность закон иб катя тьюринг кибербез уголовный кодекс
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
DCAP
Вебинар 10 сентября · 11:00

Новые возможности Гарда DCAP

Эксперты обсудят, как датацентричный подход помогает навести порядок в корпоративных хранилищах.

Принять участие
Реклама. ООО «Гарда Технологии», ИНН 5260443081. 16+