ACCESUL LA POSTA ELECTRONICA (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
Nullum Crimen Sine Lege Motto: Nullum Crimen Sine Lege nicio faptă nu poate fi considerată infracţiune, deci pedepsită, în absenţa unei prevederi legale (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
(c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie Consideraţii privind încadrarea juridică a accesului ilegal la poşta electronică a unei persoane Scopul materialului efectuarea unei analize juridice cuprinzătoare a infracţiunii de acces ilegal la un sistem informatic, faptă prevăzută şi sancţionată de art. 42 din Legea 161/2003, cu particularitatea reprezentată de corespondenţa electronică a unei persoane (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
(c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie Consideraţii privind încadrarea juridică a accesului ilegal la poşta electronică a unei persoane Pentru început, se cuvine a reaminti definiţiile date de legiuitorul român în cuprinsul Legii 161, pentru a înţelege de la bun început premisele de natura tehnică cu care se lucrează. Astfel, potrivit art. 35 alin 1 lit.a), b), c) şi d) prin sistem informatic se înţelege orice dispozitiv sau ansamblu de dispozitive interconectate sau aflate în relaţie funcţională, dintre care unul sau mai multe asigură prelucrarea automată a datelor cu ajutorul unui program informatic (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
(c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie Consideraţii privind încadrarea juridică a accesului ilegal la poşta electronică a unei persoane prin prelucrare automată a datelor se înţelege procesul prin care datele dintr-un sistem informatic sunt prelucrate prin intermediul unui program informatic prin program informatic se înţelege un ansamblu de instrucţiuni care pot fi executate de un sistem informatic în vederea obţinerii unui rezultat determinat Exemple de programe: sisteme de operare (MS-DOS, MS Windows, UNIX etc), pachete de aplicaţii standard (MS OFFICE – care cuprinde un editor de text, MS Word, un soft de administrate baze de date, MS Access, un program de calcul tabelar, MS Excel, un program de prezentare, MS Powerpoint, un program de gestiune corespondenţă şi activităţi curente, MS Outlook etc), pachete de aplicaţii dedicate (ERP – Enterprise Resource Planning – pentru planificarea resurselor financiare, logistice sau de personal în cadrul unei întreprinderi sau instituţii, CRM – Customer Relationship Management – instrument pentru conducerea unei afaceri şi organizarea relaţiilor cu clienţii etc), programe antivirus (BitDefender, Norton System Works, RAV etc.), programe de acces la Internet (browsere – Explorer, Netscape etc, poştă electronică – Outlook, Webmail, Eudora etc.), diverse aplicaţii create cu un anumit scop (viruşi, cai troieni, bombe logice, keylogger, spyware etc) şi multe altele (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
(c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie Consideraţii privind încadrarea juridică a accesului ilegal la poşta electronică a unei persoane prin date informatice se înţelege orice reprezentare a unor fapte, informaţii sau concepte într-o formă care poate fi prelucrată printr-un sistem informatic. În această categorie se include şi orice program informatic care poate determina realizarea unei funcţii de către un sistem informatic La nivel utilizator, datele sunt reprezentate în formă alfanumerică – cifre, litere, caractere speciale, aşa cum apar ele pe ecranul calculatorului, iar la nivelul sistemului informatic acestea se prezintă sub formă de şiruri ordonate de câte 8, 16, 32 , 64 sau 128 de biţi (elemente „0” şi „1” care, la nivelul componentelor electronice ale sistemului de calcul, sunt echivalente cu variaţii controlate ale tensiunii de alimentare) (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
(c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie Consideraţii privind încadrarea juridică a accesului ilegal la poşta electronică a unei persoane În cuprinsul art. 35 din lege, la lit. h) legiuitorul defineşte şi măsurile de securitate prin folosirea unor proceduri, dispozitive sau programe informatice specializate, cu ajutorul cărora accesul la un sistem informatic este restricţionat sau interzis pentru anumite categorii de utilizatori sisteme de acces (LOGIN) pe bază de parolă şi nume utilizator, infrastructură de criptare a comunicaţiilor, tip PKI – Public Key Infrastructure, cu chei publice sau private, aplicaţii de semnătură electronică, echipamente de acces prin SmartCard, cititor/interpretor de amprente sau retină (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
(c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie Consideraţii privind încadrarea juridică a accesului ilegal la poşta electronică a unei persoane Art. 42 din Legea 161/2003 ne prezintă sub denumirea de acces ilegal la un sistem informatic trei variante normative, astfel: Alin (1) accesul fără drept la un sistem informatic este infracţiune şi se pedepseşte cu închisoare la la 3 luni la 3 ani sau cu amendă; Alin (2) fapta prevăzută la alin (1) săvârşită în scopul obţinerii de date informatice se pedepseşte cu închisoare la la 6 luni la 5 ani; Alin (3) dacă fapta prevăzută la alin (1) sau (2) este săvârşită prin încălcarea măsurilor de securitate, pedeapsa este închisoarea de la 3 la 12 ani. (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
(c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie Consideraţii privind încadrarea juridică a accesului ilegal la poşta electronică a unei persoane Potrivit art. 35 alin (2), acţionează fără drept persoana care se află într-una din următoarele situaţii: nu este autorizată în temeiul legii sau al unui contract; depăşeşte limitele autorizării; nu are permisiunea, din partea persoanei fizice sau juridice competente, potrivit legii, să o acorde, de a folosi, administra sau controla un sistem informatic ori de a desfăşura cercetări ştiinţifice sau de a efectua orice altă operaţiune într-un sistem informatic. (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
(c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie Consideraţii privind încadrarea juridică a accesului ilegal la poşta electronică a unei persoane În înţelesul dat de lege Accesul desemnează intrarea în tot sau numai într-o parte a sistemului informatic. Metoda de comunicare, direct sau la distană, nu prezintă importanţă. Tehnic, este vorba despre accesul într-un sistem informatic care presupune o interacţiune a făptuitorului cu tehnica de calcul vizată prin intermediul echipamentelor sau diverselor componente ale sistemului vizat (sursă de alimentare, butoane de pornire, tastatură, mouse, joystick) (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
(c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie Consideraţii privind încadrarea juridică a accesului ilegal la poşta electronică a unei persoane Nu ne vom afla în situaţia unei infracţiuni de acces ilegal dacă: accesul în sine a fost autorizat de către utilizatorul legitim al sistemului informatic vizat (sau de către proprietarul ori deţinătorul legal) sistemul informatic bun comun al celor doi soţi este accesat de către unul dintre aceştia, atât timp cât respectivul sistem este în mod uzual folosit de către fiecare dintre aceştia (indiferent de perioada alocată acestei activităţi), iar datele informatice stocate nu sunt personalizate şi semnalizate ca atare prin criptare ori protejare împotriva deschiderii / suprascrierii / modificării / restricţionării accesului etc. (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
(c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie Consideraţii privind încadrarea juridică a accesului ilegal la poşta electronică a unei persoane De asemenea, nu vom putea considera infracţiune nici interacţionarea cu un sistem informatic care permite accesul liber şi gratuit al publicului. O altă problemă: reţelele Wireless (Wi-Fi) (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
(c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie Consideraţii privind încadrarea juridică a accesului ilegal la poşta electronică a unei persoane Poşta electronică (EMAIL) este o facilitate de comunicare oferită cetăţenilor graţie interconectării sistemelor informatice şi cuplarea acestora la diferite tipuri de reţele care suportă protocoale necesare schimbului de mesaje electronice. Poşta electronică – serviciul care constă în transmiterea printr-o reţea publică de comunicaţii electronice a unor mesaje în format text, voce, sunet sau imagine, care pot fi stocate în reţea sau în echipamentul terminal al destinatarului până la recepţionarea de către destinatar (Art. 2 din Legea 506/2004 privind prelucrarea datelor cu caracter personal şi protecţia vieţii private în sectorul comunicaţiilor electronice ) (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
(c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie Consideraţii privind încadrarea juridică a accesului ilegal la poşta electronică a unei persoane Din punct de vedere tehnic, un utilizator poate folosi o interfaţă prietenoasă, uşor de manipulat, denumită CLIENT DE EMAIL, sau poate alege să acceze direct serverul de mesaje prin WEBMAIL. În principiu, ambele forme pun la dispoziţia utilizatorului acelaşi gen de servicii, diferenţele constând, de exemplu, în autentificarea obligatorie – cazul Webmail sau posibilitatea stocării direct pe Hard Diskul computerului utilizat a mesajelor email primite - cazul clientului de email. CLIENT DE EMAIL: Outlook Express, Microsoft Outlook, Mozilla Thunderbird, Eudora, OperaMail etc. WEBMAIL: https://mail.yahoo.com, https://mail.google.com, http://webmail.vodafone.ro (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
(c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie Consideraţii privind încadrarea juridică a accesului ilegal la poşta electronică a unei persoane În ceea ce priveşte accesul la poşta electronică, avem mai multe variante de fapt (situaţii), pentru care considerăm corecte tot atâtea variante de încadrare juridică, astfel: 1. poşta electronică este accesată de pe sistemul de calcul pe care partea vătămată îl deţine indiferent de titlu ori pe care îl foloseşte legal în baza unui contract, a atribuţiior de serviciu sau în temeiul unor prevederi legale. în aceste condiţii, orice accesare a sistemului de către o altă persoană care nu deţine aceleaşi drepturi va fi considerată ilegală şi poate fi invocată prevederea art. 42 alin 1. (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
(c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie Consideraţii privind încadrarea juridică a accesului ilegal la poşta electronică a unei persoane 1.1. accesul uzual la poşta electronică se face prin interfaţa specializată numită client de email. acest program facilitează posesorului unui cont de poştă electronică trimiterea, primirea şi/sau stocarea de mesaje (sub formă de date informatice). de regulă, după schimbul de date cu serverele de mail, atât mesajele primite, cât şi cele expedite prin folosirea acestui program rămân stocate pe Hard Diskul computerului (în zona de memorie alocată aplicaţiei de poştă electronică). Post Office Protocol 3, Internet Message Access Protocol, Simple Mail Transfer Protocol (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
(c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie Consideraţii privind încadrarea juridică a accesului ilegal la poşta electronică a unei persoane 1.1.1 Aplicaţia de poştă electronică (clientul de email) nu este protejat(ă) împotriva accesului neautorizat prin măsuri de securitate. sistemul informatic este un dispozitiv sau ansamblu de dispozitive şi nicidecum un program informatic sau o aplicaţie. Pur şi simplu, accesarea programului de poştă electronică nu va putea fi încadrată juridic folosind actualele prevederi legale. Dacă făptuitorul accesează aplicaţia de poştă electronică cu scopul de a obţine mesajele deja/anterior primite, transmise ori stocate de partea vătămată, atunci încadrarea corectă este acces ilegal la un sistem informatic, în scopul obţinerii de date informatice (art. 42 alin 2) – aceasta doar în legătură cu accesarea fără drept a sistemului prezumată la punctul 1, şi violarea secretului corespondenţei (art. 195 alin 1 Cod Penal) aflate în concurs real. (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
(c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie Consideraţii privind încadrarea juridică a accesului ilegal la poşta electronică a unei persoane 1.1.2 Aplicaţia de poştă electronică este protejată prin măsuri de securitate, iar făptuitorul acţionează pentru înlăturarea acestora. În această situaţie se va reţine doar accesul ilegal la un sistem informatic în scopul obţinerii de date informatice (art.42 alin 2) şi violarea secretului corespondenţei (art. 195 alin 1 C.Pen) în concurs real, orice altă menţiune referitoare la art. 42 alin 3 din Legea 161/2003 (accesul ilegal la un sistem informatic prin încălcarea măsurilor de securitate) fiind eronată. (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
(c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie Consideraţii privind încadrarea juridică a accesului ilegal la poşta electronică a unei persoane 1.2 Poşta electronică este accesată direct din Serverul de Mail al furnizorului de servicii informatice (provider, ISP), prin intermediul facilităţii de WEBMAIL (accesare la distanţă a contului de email), posibilă în mod direct cu ajutorul Browserului Serverul este un dispozitiv electronic (interconectat cu alte dispozitive electronice) => ne aflăm în condiţiile accesării unui sistem informatic. În mod obligatoriu, este necesară autentificarea utilizatorului în sistem, prin numele contului (identificatorul) şi parola asociată. Internet Service Provider – furnizor de servicii internet Exemplu: Internet Explorer, Mozilla Firefox, Opera etc. (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
(c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie Consideraţii privind încadrarea juridică a accesului ilegal la poşta electronică a unei persoane 1.2.1 Accesarea contului de poştă electronică prin facilitatea Webmail se face de către făptuitor în urma autentificării corecte în sistem pe baza utilizării numelui de cont (identificatorului) şi parolei corecte. În acest moment, încadrarea corectă este: o infracţiune de acces ilegal la un sistem informatic în varianta simpla (art. 42 alin 1) – aferentă accesării fără drept a sistemului de calcul deţinut sau folosit în mod legal de partea vătămată, o infracţiune de acces ilegal la un sistem informatic în scopul obţinerii de date informatice (art. 42 alin 2) – în legătură cu accesarea Serverului de Mail la distanţă, şi violarea secretului corespondenţei (art. 195 alin 1 C.pen), acestea din urmă aflate în concurs ideal, întrucât făptuitorul nu avea calitatea sau dreptul să acceseze contul de poştă electronică creat şi folosit de partea vătămată. Încadrarea în prevederile art. 42 alin 3 (accesul ilegal la un sistem informatic prin încălcarea măsurilor de securitate) ar fi eronată, întrucât, din punct de vedere tehnic (al sistemului informatic) autentificarea (chiar frauduloasă) s-a făcut corect, fiind introduse datele pe care acesta le recunoaşte. (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
(c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie Consideraţii privind încadrarea juridică a accesului ilegal la poşta electronică a unei persoane 1.2.2 Accesarea contului de poştă electronică prin facilitatea Webmail se face de către făptuitor prin forţarea măsurilor de securitate. Pentru obţinerea accesului, acesta va încerca o gamă variată de procedee tehnice, cum ar fi: ingineria socială, atacul prin dicţionar, atacul care exploatează slăbiciunile tehnologice, atacul IP ori atacul prin deturnarea sesiunii TCP etc. O altă posibilitate ar fi utilizarea unei aplicaţii tip keylloger În acest caz, încadrarea corectă este: o infracţiune de acces ilegal la un sistem informatic în varianta simplă (art. 42 alin 1) – aferentă accesării fără drept a sistemului de calcul deţinut sau folosit în mod legal de partea vătămată, o infracţiune de acces ilegal la un sistem informatic în scopul obţinerii de date informatice prin încălcarea măsurilor de securitate (art. 42 alin 3) – în legătură cu accesarea forţată a Serverului de Mail la distanţă, şi violarea secretului corespondenţei (art. 195 alin 1 C.pen), acestea două în concurs ideal. (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
(c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie Consideraţii privind încadrarea juridică a accesului ilegal la poşta electronică a unei persoane 2. Poşta electronică este consultată de pe un calculator liber la acces (sau cu acces public, nerestricţionat) 2.1 Accesul la poşta electronică se face prin client de email 2.1.1 Accesul la poşta electronică se face printr-un client de email neprotejat prin măsuri de securitate. În aceste condiţii, încadrarea va fi doar violarea secretului corespondenţei (potrivit art. 195 alin 1 C.pen). 2.1.2 Accesul la poşta electronică se face printr-un client de email protejat, iar făptuitorul acţionează pentru înlăturarea măsurilor de securitate. Şi în acest caz, singura încadrare juridică posibilă este violarea secretului corespondenţei (potrivit art. 195 alin 1 C.pen). (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
(c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie Consideraţii privind încadrarea juridică a accesului ilegal la poşta electronică a unei persoane 2.2 Accesul la poşta electronică are loc prin intermediul facilităţii de WEBMAIL, prin accesarea la distanţă a Serverului de Mail, respectiv a unui sistem informatic (în accepţiunea Legii 161/2003) 2.2.1 Făptuitorul reuşeşte autentificarea în Serverul de Mail prin introducerea corectă a numelui de cont (identificatorului) şi parolei. În acest caz, încadrarea corectă este acces ilegal la un sistem informatic în scopul obţinerii de date informatice (art. 42 alin 2) şi violarea secretului corespondenţei (at. 195 alin 1 C.pen), în concurs ideal. 2.2.2 Făptuitorul reuşeşte autentificarea în Serverul de Mail prin înlăturarea sau forţarea măsurilor de securitate. În acest caz, încadrarea corectă este acces ilegal la un sistem informatic în scopul obţinerii de date informatice prin încălcarea măsurilor de securitate (art. 42 alin 3) şi violarea secretului corespondenţei (art. 195 alin 1 C.pen), în concurs ideal. (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
(c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie Consideraţii privind încadrarea juridică a accesului ilegal la poşta electronică a unei persoane În toate aceste cazuri am introdus în discuţie şi infracţiunea de violare a secretului corespondenţei, prevăzută şi pedepsită de art. 195 din C.pen. Deşi, la o primă analiză, ar părea că este suficientă încadrarea juridică a faptelor folosind instrumentele legale oferite de art. 42 alin 1-3 din Legea 161/2003, totuşi trebuie remarcat că atenţia făptuitorului se îndreaptă spre o categorie aparte de date informatice, şi anume acelea care reprezintă mesaje de poştă electronică. (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
(c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie Consideraţii privind încadrarea juridică a accesului ilegal la poşta electronică a unei persoane Explicaţii suplimentare: Ar fi fost suficiente prevederile art. 42 alin 1 – 3 din Legea 161/2003 ? NU ! Atenţia făptuitorului se îndreaptă asupra mesajelor de poştă electronică (corespondenţă electronică) Am putea renunţa la prevederile art 42 alin 1 – 3 din Legea 161/2003 ? Sunt implicate date şi sisteme informatice (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
Accesul ilegal la un sistem informatic = act pregătitor ? Consideraţii privind încadrarea juridică a accesului ilegal la poşta electronică a unei persoane Accesul ilegal la un sistem informatic = act pregătitor ? actele de pregătire nu au relevanţă în situaţia în care sunt urmate de acte de executare …. ÎNSĂ ţinând cont de specificul situaţiei (sisteme informatice, poştă electronică etc.) acte pregătitoare infracţiuni distincte CONCURS DE INFRACŢIUNI (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
CONEXITATE ETIOLOGICĂ Consideraţii privind încadrarea juridică a accesului ilegal la poşta electronică a unei persoane infracţiune mijloc accesul ilegal la un sistem informatic infracţiune scop violarea secretului corespondenţei infracţiune scop CONEXITATE ETIOLOGICĂ (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie
Contact: office@e-crime.ro Consideraţii privind încadrarea juridică a accesului ilegal la poşta electronică a unei persoane Vă mulţumesc ! Contact: office@e-crime.ro (c) 2009 dr. Maxim DOBRINOIU, Workshop Constanţa, 20-21 februarie