Почему опасен именно период увольнения
Большинство утечек клиентской базы происходит не при взломе, а в последние недели работы сотрудника. Он ещё имеет полный легальный доступ, но уже мотивирован унести наработки — к конкуренту или в свой бизнес. Поэтому группа риска известна заранее: это те, кто написал заявление или у кого истекает контракт.
Признаки, что данные уносят
- •Всплеск выгрузок и скачиваний — там, где обычно единицы записей, вдруг сотни,
- •Доступ вне своей зоны — сотрудник открывает данные клиентов и отделов, с которыми не работает,
- •Пересылка на личную почту — вложения с базами, прайсами, документами на внешние адреса,
- •Съёмные носители — подключение флешек и копирование файлов,
- •Активность в нерабочее время — массовые операции ночью или в выходные.
Как отследить на практике
| Шаг | Что делаем |
|---|---|
| 1. Логировать доступ | фиксировать, кто и что открывает, выгружает, копирует |
| 2. Задать норму | понять обычные объёмы работы по ролям — чтобы видеть отклонения |
| 3. Детектить аномалии | AI подсвечивает всплески и нетипичные действия, оповещает руководителя |
| 4. Усилить группу риска | по увольняемым — отдельный, более чувствительный мониторинг |
| 5. Отозвать доступ | по факту ухода — снять все права разом, не забыв ни одной системы |
Что можно по закону
Контроль рабочих действий на служебных устройствах и в корпоративных системах законен при двух условиях: сотрудники уведомлены и введён режим коммерческой тайны с документами. Тогда логи доступа фиксируют факт, а у компании есть основание для последствий. Без режима и уведомления доказывать нечего, поэтому юридическую часть выстраивают заранее — как именно, разобрали в статье как защитить клиентскую базу от копирования. Оценку конкретного инцидента оставляйте юристу — это не юридическая консультация.
Как помогает CorpShield
Stitex CorpShield ведёт мониторинг доступа, AI находит аномалии (массовая выгрузка, скачивание перед увольнением, вставленные флешки) и присылает понятные оповещения, помогает выделить группу риска и быстро отозвать доступы. Для среднего бизнеса без своего отдела ИБ — под ключ.
Частые вопросы
Как понять, что сотрудник собрался уходить и уносит данные?
Поведенческие признаки: резкий рост выгрузок и скачиваний, доступ к данным вне своей зоны ответственности, массовая пересылка на личную почту, подключение флешек, активность в нерабочее время. Один сигнал — случайность, несколько подряд — повод присмотреться.
Можно ли использовать это как доказательство?
Логи доступа при введённом режиме коммерческой тайны и уведомлении сотрудников — это фиксация факта. Юридическую перспективу конкретного случая оценивает юрист, но без логов и режима доказывать нечего в принципе.
Что делать прямо в момент увольнения?
Заранее (не в последний день) ограничить доступ увольняемого к чувствительным данным, усилить мониторинг его действий на период отработки, по факту ухода — отозвать все доступы разом. CorpShield помогает и с мониторингом группы риска, и с быстрым отзывом прав.