JAV teisingumo departamentas pateikė kaltinimus JAV registruotai skaitmeninės kriminalistikos bendrovei Oxygen Forensics, teigdamas, kad ji iš esmės buvo valdoma ir vystoma Rusijoje, o tai ilgą laiką buvo slepiama. Pagal tyrimo dokumentus, įmonės programinė įranga buvo kuriama Rusijoje ir, be darbo su Vakarų klientais, analogiški sprendimai esą buvo parduodami ir Rusijos saugumo struktūroms.
Skaitmeninė kriminalistika – tai technologijos, leidžiančios iš telefonų ir kompiuterių ištraukti, atkurti ir analizuoti duomenis tyrimams. Tokie įrankiai teisėsaugai yra kritiškai svarbūs, tačiau kartu kelia ir didelę riziką, jei tiekėjas nėra patikimas: įranga ir atnaujinimai gali atverti kelią jautrių bylų duomenų nutekėjimui arba manipuliavimui įrodymais.
Ryšiai su ES projektais ir institucijomis
Dokumentai rodo, kad Oxygen Forensics buvo minima bent dviejuose Europos Sąjungos finansuotuose projektuose, skirtuose gerinti elektroninių įrodymų surinkimą ir apsikeitimą jais. Viename projekte įmonė buvo nurodyta tarp konsultuotų tiekėjų, o kitame kuriami sprendimai buvo testuojami taip, kad galėtų apdoroti duomenis, išgautus su Oxygen Forensics įrankiais.
Europos Komisija pabrėžė, kad ši bendrovė nebuvo tų projektų konsorciumų narė ir todėl iš Komisijos tiesioginio finansavimo negavo. Vis dėlto pats technologijų įtraukimas į ES remiamų iniciatyvų ekosistemą reiškia platesnį pasitikėjimo ir tiekimo grandinės klausimą: kas ir kokiomis sąlygomis patenka į bendrus standartus, metodikas bei mokymus.
Pirkimai ir akreditacijos Europoje
Po darbo su ES aplinka bendrovės produktai buvo perkami ir sertifikuojami įvairiose Europos valstybėse, o jos sprendimai minimi viešuose pirkimų įrašuose. Žiniasklaidoje skelbta, kad programinę įrangą yra įsigijusios arba ją naudojo skirtingų šalių nacionalinės policijos bei prokuratūros, o kai kur ji pateko ir į rekomenduojamų ar leidžiamų naudoti priemonių sąrašus.
JAV pareigūnų pateiktoje informacijoje akcentuojama, kad kaltinimai nereiškia automatinės išvados apie kenkėjišką kodą pačiame produkte. Tačiau tyrėjai nurodė, jog buvo konfiskuotos įmonės sąskaitos, domenai ir infrastruktūra, kuri, jų vertinimu, buvo naudojama tariamai neteisėtai veiklai vykdyti, slepiant tikruosius savininkus ir programinės įrangos kūrimo vietą.
Kodėl tai pavojinga teisėsaugai?
Teisėsaugos naudojami duomenų išgavimo įrankiai dažnai dirba su itin jautria informacija: bylose esančiais kontaktais, buvimo vietos duomenimis, žinutėmis, nuotraukomis, debesų kopijomis, taip pat su procesiniais metaduomenimis. Jei tiekimo grandinėje atsiranda nepatikimas dalyvis, rizika gali apimti tiek nutekėjimą, tiek galimą poveikį įrodymų vientisumui ir teismų procesams.
Skaitmeninių teisių organizacijos atstovai viešai ragino institucijas sustabdyti tokių įrankių naudojimą ir atlikti išsamų auditą. Jų vertinimu, jei įrankiai, siejami su Rusijos saugumo struktūromis, buvo taikomi jautriems tyrimams, būtina skubiai patikrinti, ar nebuvo pažeistas duomenų saugumas, ir įvertinti, ar nereikia peržiūrėti pirkimų, sertifikavimo bei tiekėjų patikros taisyklių.
Po plataus masto Rusijos karo prieš Ukrainą Europos Sąjunga sugriežtino taisykles, susijusias su Rusijoje veikiančių subjektų dalyvavimu mokslinių tyrimų ir inovacijų programose, tačiau praktikoje išlieka pilkosios zonos. Šis atvejis dar kartą parodo, kad vien formali registracijos šalis ar juridinis adresas ne visada atspindi realią kontrolę, o kritinių technologijų tiekėjams būtina taikyti nuolatinę rizikos stebėseną, nepriklausomus saugumo vertinimus ir skaidrią nuosavybės patikrą.

Leave a Reply