S
Stitex
Защита данных

Как отследить утечку данных перед увольнением сотрудника

Короткий ответ: утечку перед увольнением выдаёт не сам факт скачивания, а всплеск активности на фоне обычной работы — массовые выгрузки, доступ к чужим данным, пересылка на личную почту. Ловится это мониторингом аномалий, а не запретами. Разбираем признаки и что делать.

21 июля 20269 минутStitex Technologies

Почему опасен именно период увольнения

Большинство утечек клиентской базы происходит не при взломе, а в последние недели работы сотрудника. Он ещё имеет полный легальный доступ, но уже мотивирован унести наработки — к конкуренту или в свой бизнес. Поэтому группа риска известна заранее: это те, кто написал заявление или у кого истекает контракт.

Признаки, что данные уносят

  • Всплеск выгрузок и скачиваний — там, где обычно единицы записей, вдруг сотни,
  • Доступ вне своей зоны — сотрудник открывает данные клиентов и отделов, с которыми не работает,
  • Пересылка на личную почту — вложения с базами, прайсами, документами на внешние адреса,
  • Съёмные носители — подключение флешек и копирование файлов,
  • Активность в нерабочее время — массовые операции ночью или в выходные.
Один сигнал ≠ утечка
Каждый признак по отдельности может быть безобидным. Тревога — это несколько сигналов подряд у человека из группы риска. Поэтому важен не отдельный лог, а картина поведения, которую собирает система.

Как отследить на практике

ШагЧто делаем
1. Логировать доступфиксировать, кто и что открывает, выгружает, копирует
2. Задать нормупонять обычные объёмы работы по ролям — чтобы видеть отклонения
3. Детектить аномалииAI подсвечивает всплески и нетипичные действия, оповещает руководителя
4. Усилить группу рискапо увольняемым — отдельный, более чувствительный мониторинг
5. Отозвать доступпо факту ухода — снять все права разом, не забыв ни одной системы

Что можно по закону

Контроль рабочих действий на служебных устройствах и в корпоративных системах законен при двух условиях: сотрудники уведомлены и введён режим коммерческой тайны с документами. Тогда логи доступа фиксируют факт, а у компании есть основание для последствий. Без режима и уведомления доказывать нечего, поэтому юридическую часть выстраивают заранее — как именно, разобрали в статье как защитить клиентскую базу от копирования. Оценку конкретного инцидента оставляйте юристу — это не юридическая консультация.

Как помогает CorpShield

Stitex CorpShield ведёт мониторинг доступа, AI находит аномалии (массовая выгрузка, скачивание перед увольнением, вставленные флешки) и присылает понятные оповещения, помогает выделить группу риска и быстро отозвать доступы. Для среднего бизнеса без своего отдела ИБ — под ключ.

Частые вопросы

Как понять, что сотрудник собрался уходить и уносит данные?

Поведенческие признаки: резкий рост выгрузок и скачиваний, доступ к данным вне своей зоны ответственности, массовая пересылка на личную почту, подключение флешек, активность в нерабочее время. Один сигнал — случайность, несколько подряд — повод присмотреться.

Можно ли использовать это как доказательство?

Логи доступа при введённом режиме коммерческой тайны и уведомлении сотрудников — это фиксация факта. Юридическую перспективу конкретного случая оценивает юрист, но без логов и режима доказывать нечего в принципе.

Что делать прямо в момент увольнения?

Заранее (не в последний день) ограничить доступ увольняемого к чувствительным данным, усилить мониторинг его действий на период отработки, по факту ухода — отозвать все доступы разом. CorpShield помогает и с мониторингом группы риска, и с быстрым отзывом прав.

Поймаем утечку вовремя

Настроим мониторинг аномалий и группы риска, поможем ограничить доступ и отозвать права при увольнении. Под ключ, без своего отдела ИБ.