Анти-тест для специалиста по ИБ: где заканчивается проверка безопасности и начинается УК РФ
Работа специалиста по информационной безопасности часто связана с действиями, которые внешне напоминают атаку: сканированием портов, подбором паролей, обходом ограничений, эксплуатацией уязвимостей и созданием специальных инструментов. Однако наличие благой цели не всегда означает отсутствие уголовно-правовых рисков.
Предлагаемый анти-тест помогает проверить, насколько хорошо специалист понимает границу между разрешенным аудитом и потенциально преступным поведением. Сначала выберите вариант самостоятельно, а затем ознакомьтесь с разбором.
Вопрос 1. Когда пентестер может столкнуться с ответственностью по статье 273 УК РФ?
- если работа выполнялась без договора или договор оформлен с ошибками;
- если тестирование повлекло ущерб либо другие опасные последствия;
- риск возможен даже при наличии договора и отсутствии ущерба.
Правильный ответ - третий.
Распространенная ошибка заключается в том, что договор воспринимается как универсальная защита. Действительно, документ должен фиксировать цель работ, перечень систем, допустимые методы, временные интервалы, порядок обработки результатов и ответственность сторон. Но договор регулирует прежде всего отношения между заказчиком и исполнителем: оплату, сроки, объем услуг и компенсацию убытков.
Уголовное право оценивает не только договоренности сторон, но и характер совершенных действий. Часть 1 статьи 273 УК РФ предусматривает ответственность за создание, распространение и использование компьютерных программ, предназначенных для неправомерного воздействия на компьютерную информацию. К таким действиям могут относиться несанкционированный доступ, вмешательство в работу систем и нейтрализация средств защиты.
Поэтому согласие владельца инфраструктуры само по себе не гарантирует полной безопасности. Значение имеют формулировки задания, реальные действия исполнителя, используемые инструменты и то, выходил ли специалист за пределы предоставленных полномочий.
В судебной практике встречались ситуации, когда попытки проверить защищенность собственной организации, потренироваться или продемонстрировать уязвимость заканчивались обвинительными приговорами. В деле № 1-1094/2020 из Вологды специалист исследовал защищенность организации, однако профессиональный интерес не стал достаточным оправданием. В деле № 1-40/2020 в Воронеже рассматривалось использование системным администратором инструмента сетевого сканирования. Томское дело № 1-23/2021 было связано с разработкой программного средства, которое планировали применять при тестировании защищенности.
Важно понимать и финансовые последствия инцидента. Даже если атака не привела к утечке или остановке сервисов, организация может быть вынуждена привлекать собственную команду реагирования, внешних экспертов и специалистов по расследованию инцидентов. Такие работы стоят дорого, а факт их проведения может стать основанием для претензий к исполнителю.
Вопрос 2. Вы начали подбирать пароль к чужой учетной записи, но не добились успеха. Что возможно?
- никакой ответственности, поскольку вход не состоялся;
- ответственность возможна, но отсутствие ущерба будет иметь значение;
- уже сам факт применения соответствующего инструмента может иметь уголовно-правовое значение.
Наиболее точным является третий вариант.
Нельзя считать, что преступление возникает только после успешного доступа или подтвержденного ущерба. Для ряда деяний важен сам факт совершения запрещенного действия. В таких случаях состав преступления является формальным: наступления конкретных последствий не требуется.
Иными словами, неудачный перебор паролей не превращается автоматически в безопасный эксперимент. Оцениваться могут цель действий, наличие полномочий, применяемое программное обеспечение, количество попыток, объект атаки и обстоятельства, при которых проводилась проверка.
Вопрос 3. Какое объявление может содержать уголовно-правовой риск?
- "Продам перепрошитую игровую приставку";
- "Продам жесткий диск со 100 ГБ фильмов и сериалов";
- "Заправляю картриджи";
- все перечисленное.
Правильный ответ зависит от конкретного содержания предложения и способа его реализации, но потенциальный риск может присутствовать во всех трех случаях.
В повседневной жизни перепрошивка устройств, обход ограничений, копирование программ и модификация оборудования воспринимаются как обычные технические услуги. Однако право может оценивать их иначе. Важны не бытовые названия операций, а то, какие именно ограничения обходятся, какие программы используются, кому принадлежит контент и получает ли исполнитель право изменять устройство.
Даже заправка картриджа формально может рассматриваться как изменение технического средства, хотя сама по себе такая услуга обычно не воспринимается как опасная. На практике правоохранительные органы нередко выбирают более привычную квалификацию, например мошенничество по статье 159 УК РФ, когда усматривают обман, незаконное получение денег или введение клиента в заблуждение.
Почему техническая квалификация не заменяет юридическую
Специалист по ИБ может понимать, что выполняет диагностику, исследование или демонстрацию уязвимости. Для следствия же те же действия способны выглядеть как вмешательство в работу информационной системы, незаконное использование вредоносного инструмента или попытка получить доступ к чужой информации.
Особенно опасны формулировки вроде "проверить все возможные способы входа", "обойти защиту любыми методами" или "проверить систему без ограничений". Такие задания создают неопределенность и позволяют трактовать полномочия шире, чем предполагал заказчик.
Как снизить риски при проведении тестирования
До начала работ необходимо составить подробное техническое задание. В нем следует перечислить конкретные IP-адреса, домены, приложения, учетные записи и типы тестов. Отдельно фиксируются запрещенные методы: например, эксплуатация уязвимостей, способных привести к остановке сервиса, массовый перебор паролей или воздействие на персональные данные.
Полезно заранее определить контактных лиц и порядок экстренной остановки работ. Если система начнет работать нестабильно, исполнитель должен иметь возможность немедленно прекратить тестирование и уведомить ответственного сотрудника.
Все действия рекомендуется журналировать: сохранять время запуска сканирования, используемые инструменты, параметры запросов, результаты и переписку с заказчиком. Такие записи помогают подтвердить, что специалист действовал в согласованных пределах.
Особую осторожность следует проявлять при работе с критической информационной инфраструктурой, персональными данными, банковскими сервисами и государственными системами. Для таких объектов одной коммерческой договоренности может быть недостаточно: нужны дополнительные согласования, регламенты и учет отраслевых требований.
Что делать при обнаружении уязвимости
Найденную проблему нельзя самостоятельно проверять до бесконечности. Достаточно получить минимально необходимое подтверждение, не извлекая лишние данные и не изменяя содержимое системы. После этого следует оформить отчет: описать уязвимость, потенциальные последствия, затронутые активы и рекомендации по устранению.
Если во время проверки обнаружена информация, не относящаяся к заданию, ее нельзя копировать, передавать или использовать. Чем меньше объем полученных данных, тем ниже риск претензий и тем проще доказать добросовестность исполнителя.
Главный вывод
Наличие договора, отсутствие ущерба и благие намерения не являются абсолютной защитой от уголовно-правовых последствий. Для специалиста по ИБ критически важно заранее определить границы полномочий, согласовать допустимые методы, исключить двусмысленные формулировки и документировать каждый значимый шаг.
Безопасность тестирования определяется не только тем, удалось ли взломать систему. Не меньшее значение имеют цель, способ действий, примененные инструменты, объем полученного доступа и наличие четкого разрешения именно на такие операции.
