АйТи Фреш
Главная / Статьи / Информационная безопасность
Информационная безопасность

DLP-контроль флешек и почты: как не дать сотруднику унести базу клиентов при увольнении

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-09-08
DLP-контроль флешек и почты: как не дать сотруднику унести базу клиентов при увольнении

Двадцать с лишним лет в IT-аутсорсинге я слышал одну и ту же фразу от директоров: у нас всё схвачено, сотрудники подписывают NDA при приёме на работу. А потом менеджер по продажам увольняется в пятницу вечером. В понедельник его бывшие клиенты получают письма от конкурента — с точно такими же ценами и тем же тоном обращения. NDA не помешал. Потому что это бумажка, а не техническая преграда.

Почему договор о неразглашении — это фикция

NDA работает только в одном случае: когда утечка уже случилась и вы готовы судиться. Это постфактум-инструмент. Он не мешает открыть 1С, выгрузить справочник контрагентов в Excel и скинуть файл на флешку за пять минут до обеда. Подписанная бумага не встаёт между сотрудником и USB-портом физически — она просто даёт вам теоретическое право подать в суд через полгода, когда клиенты уже разбежались.

Была у меня клиентская история — юрфирма, 18 человек. Юрист заплатил 40 тысяч рублей за грамотно составленный NDA, гордился этим документом. Через год ведущий партнёр уходит открывать своё дело и уносит базу из полутора тысяч контактов через личный Яндекс.Диск. Синхронизация папки, пара кликов — и всё, данные вне офиса. Разбирательство в суде тянулось восемь месяцев. Доказать умысел не смогли: логов передачи файла не было, факт синхронизации никто не фиксировал. Юрист вышел сухим.

Я не говорю, что юридическая защита не нужна. Нужна — но как второй рубеж, не первый. Первый рубеж — это когда сотрудник физически не может вытащить базу из системы без вашего ведома. Вот об этом и статья.

Три канала, через которые уходит база

На практике утечка идёт одним из трёх путей. Флешка — самый примитивный, но до сих пор самый популярный способ, потому что почти никто его не контролирует. Личная почта или облако — Яндекс.Диск, Google Drive, отправка вложением на gmail.com. И мессенджеры — скриншот экрана 1С или пересылка отчёта в личный Telegram, этот канал вообще почти никогда не блокируют, о нём поговорим отдельно.

У одного клиента, медицинской клиники на 30 рабочих мест, ситуация была почти анекдотичная. Администратор перед увольнением скопировала базу пациентов — ФИО, телефоны, диагнозы — на обычную флешку из карты памяти телефона, вставленную в компьютер регистратуры. Через месяц её пациенты начали получать звонки из конкурирующей клиники с предложением перейти туда же, но дешевле. Никто из руководства даже не узнал бы источник утечки, если бы не разговорчивый пациент, упомянувший имя администратора в разговоре с врачом.

И вот что важно: во всех трёх случаях техническая защита стоила бы копейки по сравнению с ущербом. Клиника потеряла порядка 400 тысяч рублей на возврат оттока клиентов через рекламу — а блокировка USB-портов на её пяти компьютерах регистратуры обошлась бы в четыре тысячи в год.

Блокировка USB-портов: как это работает на рабочих станциях

Самый дешёвый вариант — групповые политики Windows Server, если у вас есть домен Active Directory. Через GPO можно запретить запись на съёмные носители для всех рабочих станций, оставив разрешение только на чтение или вообще заблокировав USB-накопители целиком, разрешив при этом мышки и клавиатуры — блокировка идёт по классу устройства. Это бесплатно, если контроллер домена у вас уже есть, но настраивать нужно руками через реестр и требует аккуратности: перекроете не то — бухгалтерия останется без возможности скинуть отчёт на флешку для банка.

Более гибкий вариант — DLP-модуль в составе Kaspersky Endpoint Security для бизнеса или отдельные решения типа DeviceLock DLP, StaffCop, SearchInform. Здесь можно тонко настраивать: этому пользователю — разрешить чтение с любых флешек, но запретить запись; этому — разрешить работу только с конкретной, привязанной по серийному номеру флешкой; всем остальным — полный запрет. Стоимость такого модуля у Касперского — порядка 500-900 рублей на рабочее место в год, в зависимости от пакета и количества лицензий. Для компании на 20-30 мест это 15-25 тысяч в год, сумма, которую большинство директоров даже не замечают в бюджете, пока не столкнутся с утечкой.

У одной юридической фирмы, клиента ITfresh, мы настроили именно так: запись на внешние носители запрещена всем, кроме двух ноутбуков IT-отдела с белым списком по серийникам устройств. Через два месяца юрист, собиравшийся уходить к конкуренту, попытался скопировать папку с договорами клиентов на флешку — получил обычное окно Windows с надписью «Доступ запрещён». Он даже не стал разбираться почему, просто расстроился и ушёл с пустыми руками. Это и есть работающая защита: не наказание постфактум, а физическая невозможность действия.

Почта и облака: контроль на уровне шлюза, а не честного слова

С почтой сложнее, потому что заблокировать её целиком нельзя — люди должны работать. Но можно контролировать исходящий трафик. Первый уровень — простые правила на почтовом сервере: запрет вложений размером больше определённого лимита на внешние адреса, запрет пересылки писем с определёнными расширениями файлов вроде dbf, xlsx с определённым числом строк на личные почтовые домены типа mail.ru, gmail.com, yandex.ru. Настраивается на любом почтовом сервере — хоть на Exchange, хоть на mailcow, бесплатно, если сервер уже свой.

Второй уровень — полноценные DLP-системы: Solar Dozor, InfoWatch Traffic Monitor, «СёрчИнформ КИБ». Они не просто блокируют по размеру файла, а анализируют содержимое: находят в тексте письма набор телефонов и ИНН, похожий на выгрузку из 1С, и останавливают отправку до подтверждения службой безопасности. Это уже серьёзные деньги — от 3 до 6 тысяч рублей на сотрудника в год, для компании до 50 мест такое решение чаще берут не полностью, а выборочно: только на отдел продаж и бухгалтерию, где риск утечки максимальный.

Отдельная головная боль — облачные диски. Яндекс.Диск, Google Drive, Dropbox синхронизируются в фоне, и сотрудник может просто скопировать файл в локальную папку синхронизации, а дальше всё уйдёт само, без единого письма. Блокируется это на уровне сетевого шлюза или прокси-сервера: закрываете доступ к доменам облачных хранилищ для всех, кроме тех, кому это действительно нужно по работе. У торговой компании, с которой мы работаем, доступ к личным облакам открыт только двум маркетологам для работы с рекламными макетами — остальным 40 сотрудникам эти домены попросту недоступны с рабочих машин.

Слепая зона: мессенджеры и личные телефоны

Вот честно — этот канал закрыть полностью невозможно. Сотрудник может сфотографировать экран монитора личным телефоном, и никакой DLP этого не поймёт и не заблокирует. Но снизить риск можно. Первое — водяные знаки на выгрузках из 1С и CRM: если в отчёте отпечатано «выгружено пользователем Ивановой И.И., 14.03.2026», желание пересылать скриншот куда-то на сторону резко падает, потому что след очевиден.

Второе — ограничение самой возможности массовой выгрузки. В 1С и большинстве CRM можно настроить права так, чтобы менеджер видел карточку клиента, но не мог одним кликом выгрузить весь справочник контрагентов в Excel — такая функция доступна только руководителю отдела. Мелочь, но она превращает кражу базы из операции «пять минут» в операцию «нужно вручную скопировать полторы тысячи строк», а это уже заметно и долго.

Третье, и это скорее организационная мера — политика в отношении личных устройств на работе. Не обязательно запрещать телефоны в офисе, это перебор и вызовет только раздражение. Но можно прописать в регламенте, что фотографирование экранов с клиентскими данными запрещено, и это же зафиксировать при увольнении отдельной распиской — на случай, если дело всё-таки дойдёт до суда.

Как внедрить это без бунта сотрудников

Тут есть юридическая тонкость: по 152-ФЗ вы обязаны письменно уведомить сотрудников, что их переписка и действия на рабочем компьютере контролируются в служебных целях. Без такого уведомления доказательства, собранные DLP-системой, в суде могут не принять, да и сам факт слежки без предупреждения — репутационный риск похуже утечки. Поэтому первый шаг — не техника, а простой документ: политика информационной безопасности, которую сотрудник подписывает при приёме, с прямым указанием, что происходит контроль исходящей почты, USB-портов и доступа к облакам.

Я на своей практике убедился: если объяснить людям прямо — мы не читаем личную переписку, мы блокируем утечку клиентской базы, потому что от этого зависит зарплата всех, включая вашу — сопротивления почти нет. Наоборот, добросовестные сотрудники обычно спокойно относятся к таким ограничениям, потому что понимают: это защищает и их тоже, если завтра кто-то попытается свалить утечку на невиновного.

Внедрять советую поэтапно, а не одним днём и не молча. Сначала — мягкий режим: система только логирует действия, ничего не блокирует, две-три недели. Потом смотрите отчёт: кто и куда реально пытался что-то отправить. Обычно уже на этом этапе всплывает пара сюрпризов — не обязательно злого умысла, чаще банальная привычка пересылать рабочие файлы на личную почту, чтобы поработать вечером дома. И только после этого включаете жёсткие блокировки.

День увольнения: чек-лист, который спасает базу

Даже с лучшей DLP-системой самый уязвимый момент — это последний рабочий день, точнее, время между новостью об увольнении и фактическим отключением доступа. Если сотрудник узнал об этом утром, а учётку отключили только вечером, у него весь день на подготовку. Правило простое: доступ отключается в момент разговора об увольнении, а не в конце дня и не после отработки.

Конкретно: блокируете доменную учётку в Active Directory сразу, меняете пароли от 1С, CRM, почты и любых внешних сервисов, к которым у человека был доступ. Отзываете RDP-подключения и VPN. Проверяете журнал Veeam и логи резервного копирования — не запускал ли кто-то вручную экспорт базы за последние сутки. И обязательно поднимаете логи DLP-системы за последний месяц работы этого сотрудника: часто как раз перед объявлением об увольнении по собственному желанию человек резко активизируется в попытках что-то скопировать, предчувствуя расставание.

Отдельно рекомендую сохранять логи минимум полгода после увольнения — если утечка обнаружится не сразу, а через клиентов, которые начали разбегаться, у вас будут технические доказательства для суда, а не только подписанный когда-то NDA.

Частые вопросы

Сколько реально стоит DLP-защита для компании на 20-30 рабочих мест?
Базовый уровень — блокировка USB через штатные средства Windows Server и правила на почтовом сервере — может обойтись в ноль, если инфраструктура уже есть, только время администратора на настройку. Полноценный DLP-модуль вроде Kaspersky Endpoint Security добавит 15-25 тысяч рублей в год на весь штат. Серьёзные системы класса Solar Dozor или СёрчИнформ КИБ стоят дороже, но для малого бизнеса их обычно берут не на всех, а точечно — на отдел продаж и бухгалтерию.

Это не будет считаться незаконной слежкой за сотрудниками?
Не будет, если оформить правильно. Нужен подписанный сотрудником документ — политика информационной безопасности с прямым указанием, что рабочая почта, USB-порты и облачные сервисы контролируются в служебных целях. Без такого уведомления по 152-ФЗ доказательства могут не принять в суде, поэтому бумажная часть здесь не менее важна, чем техническая.

Можно ли обойтись без покупки коммерческой DLP-системы?
На начальном уровне — да. Групповые политики Windows Server для блокировки USB, правила на почтовом сервере по размеру и типу вложений, ограничение доступа к облачным доменам через прокси или межсетевой экран закрывают процентов семьдесят рисков и не требуют дополнительных лицензий. Коммерческие DLP нужны, когда бизнес вырос настолько, что вручную отслеживать логи уже некому.

Что делать с сотрудниками на удалёнке, работающими с личных ноутбуков?
Здесь помогает публикация 1С и CRM через защищённый веб-доступ или терминальный сервер вместо выдачи файлов напрямую — тогда данные физически не покидают периметр компании, а на личном устройстве остаётся только картинка экрана. Это же решение, кстати, часто оказывается удобнее и для обычных офисных сотрудников — доступ по RDP к терминалу вместо локальных копий баз.

Не ждите, пока об утечке вам расскажет обиженный клиент.
Приходите на аудит — за один визит покажу, через какие дыры из вашей компании прямо сейчас можно вынести базу клиентов, и закроем их без остановки работы офиса.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи