
Всем привет! Это Катя Тьюринг, и я представляю вашему вниманию статью в виде викторины. Попробуйте ответить на вопросы прежде, чем перейдете к объяснениям, чтобы узнать, как хорошо вы разбираетесь в законности кибербеза в России.
Вопрос №1.
В каком случае команда пентестеров несет ответственность по ст. 273 УК РФ при атаке на заказчика?
1. Если договор отсутствует или оформлен некорректно;
2. Если в ходе атаки был нанесен сопутствующий вред или наступили общественно опасные последствия;
3. В любом.
Реальность неутешительна: ни договор, ни отсутствие опасных последствий не защищает пентестера от действия закона. Любой коммерческий договор регулирует исключительно имущественные отношения сторон, а уголовное право преследует общественно опасные деяния и наказывает за преступный умысел. Проще говоря, если вы были неаккуратны или не понравились заказчику, никакой договор вас не защитит.
Часть 1 статьи 273 УК РФ кроме прочего устанавливает ответственность за создание и использование программ, заведомо предназначенных для несанкционированного доступа к данным, а также для нейтрализации средств защиты информации. Таким образом независимо от того, были ли ваши заказчики в курсе происходящего и поддерживали ли вас одобряющими слми, статья имеет силу. Не будем далеко ходить, взгляните в качестве примера на Дело № 1-1094/2020 (Вологда), где специалист проверил на устойчивость собственную компанию из любопытства и желания попрактиковаться. Парню вынесли обвинительный приговор. Аналогичное дело – №1-40/2020 (Воронеж), обвинительный приговор сисадмину за использование сканера сети для проверки устойчивости к уязвимостям. Или дело №1-23/2021 (Томск) – разработка приложения для пентеста, которое должно было использоваться для оказания услуг клиентам, но превратилось в обвинительный приговор.
Вопрос №2.
Какую ответственность вы несете, если попробовали подобрать пароль к чужому аккаунту с помощью брутфорса,
но у вас ничего не получилось?
1. Никакую, никто ничего не докажет;
2. Будет действовать смягчающее обстоятельство, ведь ущерба нет;
3. Полную ответственность по ст. 273 УК РФ.
Часть 1 статьи 273 Уголовного кодекса РФ устанавливает ответственность за создание, распространение или использование вредоносных компьютерных программ и информации. Согласно ноте закона состав преступления по этой статье является формальным и не требует наступления тех или иных последствий. То есть преступление считается совершенным с момента совершения любого из указанных в статье действий. Запустил программу в отношении инфраструктуры третьего лица? Виновен.
Вопрос №3.
Какое из следующих объявлений на Авито нарушает Уголовный Кодекс РФ?
1. «Продаю прошитую приставку»;
2. «Продаю 100 ГБ кино и сериалов»;
3. «Продаю заправленный картридж для принтера»;
4. Всё вышеперечисленное.
Я думаю, вы уже поняли, как работает эта викторина. Да, всё перечисленное квалифицируется как нарушение статей 172 УК РФ (модификация программного обеспечения) и 173 УК РФ (использование при этом вредоносной программы, скачанной в сети). Даже заправка картриджа вне сервисного центра с нужной лицензией является модификацией, хотя и не расценивается общественностью как серьезный проступок. Это в некоторой степени ставит в тупик само правоприменение, ведь получается, что в рамках УК РФ к уголовной ответственности может быть привлечено лицо, занимающееся тем, что считается в обществе обыденным поведением. Возможно, поэтому большинство подобных проступков, известных мне, всё же квалифицируется по статье 156 УК РФ (Мошенничество), как и пиратство.
Вопрос №4.
В каком случае наступает ответственность по ст. 273 УК РФ за распространение вредоносного ПО?
1. Если поделился исполняемым файлом вредоносного ПО;
2. Если поделился запускаемым фрагментом кода вредоносного ПО;
3. Если поделился любым фрагментом кода вредоносного ПО.
Распространение части кода вредоносной программы квалифицируется также, как распространение вредоносных компьютерных программ, то есть по 273 статье УК РФ.
Пример: дело №1-333/2024 (Екатеринбург). Так как дело очень неочевидное, объясняю, откуда растут ноги: по случаю неоднозначности вышло Постановление Пленума ВС РФ, где написано “тот факт, что отправлялся не исполняемый файл, а часть кода, для статьи 273 значения не имеет”. Се ля ви.
Вопрос №5.
Сотрудника никто не уведомил, что на компьютер, с которого он работал, работодатель установил DLP-систему для слежки за его действиями в рабочее время. По какой статье было совершено правонарушение?
1. Статья 137 УК РФ. Нарушение неприкосновенности частной жизни;
2. Статья 138 УК РФ. Нарушение тайны переписки, телефонных переговоров, почтовых, телеграфных или иных сообщений граждан;
3. Статья 273 УК РФ. Создание, использование и распространение вредоносных компьютерных программ;
4. Статья 274 УК РФ. Нарушение правил эксплуатации средств хранения, обработки или передачи компьютерной информации и информационно-телекоммуникационных сетей.
Ответ неочевиден, но известная практика показывает, что обвинение будет предъявлено по статье 273 или, реже, 274. Вменить 137 статью неуместно, так как целью сбора сведений были рабочие обязанности, а не частная жизнь сотрудника, а если он при этом позволял себе заниматься частной жизнью в рабочее время и с рабочего устройства, это не проблемы работодателя. Статья 138, в свою очередь, требует доказательства, что в ходе анализа действий было нарушено ваше конституционное право на тайну связи, а логирование действий в системе таким нарушением не является. Также по этой статье нельзя считать DLP-систему шпионским оборудованием, так как она не попадает под требуемую классификацию.
А вот 273 и 274 статьи УК РФ будут уместны – DLP-систему можно признать вредоносным ПО с той точки зрения, что она собирала данные, а также отправляла скрытые запросы без согласия пользователей системы.
Вопрос №6.
Кем было совершено правонарушение из кейса выше?
1. Владельцем компании;
2. HR-менеджером;
3. Прямым руководителем сотрудника;
4. Системным администратором, установившим ПО;
5. Никем, если сотрудник сам установил что-то по инструкции от ИТ-отдела.
Даже если трудовые обязанности системного администратора не включают общение и уведомление пользователей, он все равно считается нарушителем. Вы сисадмин или сотрудник ИБ? Изучите дело № 01-0006/2016 и, умудренные опытом, берите от вашего руководителя подтверждение о том, что сотрудники уведомлены о функциональности ПО, которое вы ставите им на устройства. Отвечу на вопрос, почему нельзя заставить сотрудника самого установить себе на устройство систему слежки и передать вам права для анализа данных. Теоретически это работает, но на практике ни одна инструкция, которую я видела в своей жизни, не раскрывала в полной мере функциональность ПО. Таким образом, вы остаетесь ответственными за введение пользователя в заблуждение.
Вопрос №7.
Какой из перечисленных аргументов является оправдывающим действия подсудимого и доказывает его невиновность по статье 273 УК РФ?
1. «Программное обеспечение использовалось исключительно в ознакомительных или образовательных целях»;
2. «В процессе использования программного обеспечения не был причинен вред объекту, сторонам, третьим лицам, а также государственным или общественным интересам»;
3. «Программное обеспечение имеет официальную лицензию, дающую право
на ее распространение и использование, и продается на территории РФ»;
4. «Не доказан факт, что программное обеспечение является вредоносным: сайт не находится в числе заблокированных РКН и доступен в РФ, антивирус не определяет данное ПО как вредоносное, его можно легально приобрести в сети».
Если вы выбрали хотя бы один из этих вариантов, значит, вы невнимательно читали статью. Уголовный Кодекс равнодушен к коммерческому праву и договоренностям между сторонами, даже если они оформлены в виде нормативных договоров. Будьте очень осторожны, если только начинаете свой путь в ИБ, особенно пока мы живем в режиме СВО и холодной войны. Ваша Катя Тьюринг.