DLP-система для малого бизнеса: как узнать, что менеджер слил клиентскую базу перед увольнением
За пятнадцать лет в ИТ-аутсорсинге я видел десятки увольнений «по собственному», после которых у клиента вдруг обрывались звонки от постоянных заказчиков. База просто уезжала вместе с сотрудником на флешке или в личную почту. Все спрашивают про Enterprise DLP за миллион рублей в год, а я обычно отвечаю: для конторы на 15-40 рабочих мест это как покупать танк для охраны дачи. Расскажу, что реально работает и стоит копейки.
История одного увольнения, после которой клиент вызвал меня
Позвонили в пятницу вечером. Директор торговой компании, продажа стройматериалов, 22 человека в штате. Голос на нервах. У них уволился менеджер по продажам, отработал две недели и ушёл к конкуренту. Через месяц клиенты начали пропадать один за другим. Совпадение? Ну-ну.
Стали разбираться. Оказалось, у парня был полный доступ к 1С:Управление торговлей, никакого разграничения прав, все видят всё. За три дня до увольнения он выгрузил справочник контрагентов в Excel — 340 клиентов с телефонами, объёмами закупок и персональными скидками. Файл ушёл на личную почту на mail.ru в 23:47, в нерабочее время. Никто этого не заметил, потому что заметить было нечем.
Самое обидное — узнать про это можно было за 500 рублей в месяц, а не постфактум и не с помощью адвоката. Просто никто не настроил элементарный аудит. Собственно, с этого случая я и начал системно предлагать клиентам минимальный набор контроля утечек — без слова DLP в коммерческом предложении, потому что слово это пугает ценником.
Почему база чаще всего уходит именно перед увольнением
Тут нет никакой мистики. Пока человек лоялен компании — красть незачем. А вот когда решение уйти уже принято, а разговор с руководителем ещё не состоялся, наступает окно в две-три недели, в течение которого сотрудник имеет полный легальный доступ ко всему и одновременно уже не считает себя частью команды. Психологически это уже «чужой» файл на «чужом» компьютере.
Я обычно советую директорам: если менеджер вдруг стал реже задерживаться, перестал спорить на планёрках и как-то подозрительно аккуратно закрывает все текущие сделки — присмотритесь. Не обязательно к нему, а к тому, что он делает с данными. Признаки слива почти всегда одинаковые: массовая выгрузка отчётов, которые раньше не выгружались, архивация переписки с клиентами, копирование файлов на внешний носитель в нетипичное время.
У другого моего клиента, юридической фирмы на 12 юристов, помощник перед уходом за одну ночь скачал себе все шаблоны договоров и базу контактов нотариусов, которую фирма собирала восемь лет. Никакого злого умысла в моменте увольнения не было заметно — обычная вежливая беседа, двухнедельная отработка, рукопожатие. А через месяц выяснилось, что клиенты получают звонки от нового ИП с очень знакомым текстом коммерческого предложения.
Почему корпоративный DLP — это не про малый бизнес
Zecurion, InfoWatch, Solar Dozor — серьёзные продукты, я сам их ставил заказчикам покрупнее. Только ценник начинается от 3000-5000 рублей за рабочее место в год плюс внедрение, которое легко тянет на 300-500 тысяч рублей за проект, потому что систему надо настраивать под каждый канал утечки отдельно: почта, мессенджеры, USB, печать, буфер обмена. Для компании на 20 человек это выйдет в 700 тысяч — миллион рублей в первый год. Для рекламного агентства с оборотом в 15 миллионов в год такая цифра звучит как шутка.
Плюс отдельная головная боль — администрирование. Enterprise DLP требует выделенного специалиста, который будет разбирать инциденты, настраивать политики, актуализировать словари ключевых слов. У вас в штате есть офицер безопасности на полную ставку? У 95% моих клиентов — нет, и не будет, потому что бизнес маленький и такая роскошь ему не по карману.
Итог закономерный: директор один раз смотрит на смету, вздыхает и решает, что и так сойдёт. А зря. Между «поставить систему за миллион» и «не делать ничего» есть большой промежуток решений, которые стоят от нуля до 20-30 тысяч рублей разово и дают процентов 70 от того же результата.
Бесплатный минимум, который есть у вас уже сейчас
Первое и самое дешёвое — включить аудит в Windows Server через групповые политики. Событие 4663 фиксирует доступ к файлам, 5145 — обращения к сетевым папкам, и всё это уже встроено в любой Windows Server, который стоит у клиента как контроллер домена. Настройка занимает у моего инженера часа два, стоимость для клиента — по сути один визит специалиста, рублей 3000-4000.
Второе — журнал регистрации в самой 1С. Мало кто знает, но в 1С:Предприятие 8.3 есть встроенный «Журнал регистрации», который пишет вообще все действия: кто, когда, что открыл, что выгрузил, какой отчёт сформировал. Проблема не в том, что его нет, а в том, что его никто не читает. Я настраиваю клиентам еженедельную выгрузку по ключевым событиям — выгрузка справочника контрагентов, печать отчёта по клиентам большим объёмом — и присылаю короткую сводку на почту директора. Это буквально скрипт, который отрабатывает раз в неделю.
Третье — политика USB-портов через тот же Active Directory. Не обязательно блокировать полностью, если сотрудникам физически нужны флешки для работы с типографией или банк-клиентом. Достаточно включить аудит подключения съёмных носителей и вести список разрешённых устройств по серийному номеру. Занимает час настройки, стоит бесплатно, если у вас уже есть AD, что почти всегда так у любой компании с более чем 10 компьютерами.
Недорогие инструменты за пределами бесплатного минимума
Если бюджет позволяет 10-15 тысяч рублей в месяц на всю компанию, есть российские продукты уровнем ниже Enterprise: StaffCop Standard, Kickidler, СёрчИнформ КИБ в облегчённой версии. Цена — от 300 до 800 рублей за рабочее место в месяц, установка занимает день, разбираться с интерфейсом может обычный системный администратор без сертификации по инфобезу. Функционал скромнее большого DLP, зато решает ровно ту задачу, которая нужна: видеть, кто копирует файлы, кто пересылает вложения на личную почту, кто открывает CRM в нерабочее время.
Отдельно скажу про почту — она в 80% случаев и есть тот самый канал утечки. Если у компании корпоративная почта на своём сервере или на Яндекс 360 для бизнеса, включите архивирование исходящей и входящей переписки на уровне сервера. У Яндекс 360 это делается парой кликов в панели администратора, ничего доплачивать не надо, если у вас уже оплачена бизнес-версия. Архив хранится отдельно от почтового ящика сотрудника, и уволенный менеджер физически не может его почистить перед уходом.
У одного клиента, медицинской клиники на три филиала, мы вообще обошлись без специализированного софта. Настроили правило в почтовом сервере: любое вложение с расширением .xlsx или .csv объёмом больше 500 килобайт, уходящее на внешние домены типа mail.ru, gmail.com, yandex.ru, копируется в отдельный ящик для проверки безопасником. Стоило это ноль рублей сверху — только время инженера на настройку правила, часа полтора.
Что делать, если утечка уже случилась
Первым делом — не паниковать и не звонить бывшему сотруднику с угрозами, это только испортит доказательную базу и создаст риск встречного иска за клевету. Сначала зафиксируйте факт: снимите журнал регистрации 1С, логи почтового сервера, историю подключения USB-устройств. Всё это делается через ИТ-специалиста в течение часа, если аудит был включён заранее — а если не был, то, увы, доказывать почти нечего, кроме косвенных признаков вроде звонков клиентов конкуренту.
Дальше — юридическая часть. Если в трудовом договоре и в положении о коммерческой тайне прописан режим конфиденциальности клиентской базы, а сотрудник расписывался в ознакомлении, у вас есть основание для претензии и потенциально для иска о возмещении убытков по статье 183 УК РФ или через гражданский иск. Без этих бумаг, даже с идеальными логами, доказать в суде что-либо крайне тяжело — российская судебная практика по коммерческой тайне довольно скупая на удовлетворённые иски именно из-за формальных огрехов в оформлении режима тайны у истца.
Именно поэтому я всегда говорю клиентам: техническая часть без юридической — это половина решения. Настроить логирование стоит недорого, но если у вас нет подписанного соглашения о неразглашении и приказа о введении режима коммерческой тайны, то даже железные доказательства слива останутся просто неприятным фактом без правовых последствий.
Как выстроить процесс, а не разовую настройку
Разовая настройка аудита — это хорошо, но она бесполезна, если логи никто не смотрит месяцами. Я рекомендую клиентам простую еженедельную рутину: пятиминутный отчёт на почту директора или руководителя отдела по трём пунктам — крупные выгрузки из 1С и CRM, подключения новых USB-устройств, вложения в почте свыше определённого объёма на внешние адреса. Настраивается один раз, дальше работает автоматически, читать нужно раз в неделю.
Отдельная рекомендация — включать усиленный режим контроля не после подачи заявления об увольнении, а системно, для всех, с самого начала работы. Это снимает вопрос дискриминации и обиды: правила одинаковые для всех, а не «включились после того, как вы решили уйти». Плюс сотрудники, которые знают о существовании аудита, банально реже пытаются что-то стащить — работает как камера в магазине, необязательно смотреть запись каждый день, достаточно, чтобы про неё знали.
И последнее — регулярно, раз в полгода, пересматривайте, у кого какие права доступа. У меня был случай, когда бывший бухгалтер, уволенный два года назад, до сих пор имел рабочую учётку в 1С с полным доступом, потому что при увольнении никто не потрудился её заблокировать. Это тоже вопрос дисциплины, а не денег — банальный чек-лист при увольнении, куда входит блокировка учёток, смена паролей от общих сервисов и отзыв доступа к облачным хранилищам.
Частые вопросы
Сколько реально стоит минимальный контроль утечек для компании на 20-30 рабочих мест?
Если использовать встроенные средства Windows Server, 1С и корпоративной почты, разовая настройка обойдётся в 15-25 тысяч рублей за визит инженера. Если добавить лёгкий коммерческий продукт вроде StaffCop Standard, ежемесячные расходы составят от 6 до 15 тысяч рублей на всю компанию — это в разы дешевле любого Enterprise-решения.
Можно ли обойтись вообще без платного софта, только встроенными средствами Windows и 1С?
Да, для компании до 30-40 человек этого часто достаточно. Аудит файловых событий, журнал регистрации 1С, правила архивирования почты и контроль USB-портов закрывают большинство типовых сценариев слива. Платный софт нужен, если требуется детальная запись экрана или контроль мессенджеров вроде Telegram.
Нужно ли предупреждать сотрудников, что за ними ведётся мониторинг?
По трудовому законодательству РФ работодатель обязан уведомить сотрудников о контроле корпоративной переписки и рабочих устройств — обычно это делается через локальный нормативный акт, с которым знакомят под подпись при приёме на работу. Без такого уведомления собранные доказательства могут быть оспорены в суде, а сам мониторинг личной переписки на личных устройствах — вообще незаконен.
Как доказать в суде, что менеджер украл клиентскую базу, если логи есть?
Логи — это только техническая часть доказательства. Нужны также подписанный сотрудником документ о неразглашении, приказ о введении режима коммерческой тайны на предприятии и доказательства, что база действительно составляла коммерческую ценность и была защищена организационными мерами. Без этой юридической обвязки даже полные логи выгрузки файлов суд может не принять как достаточное основание для иска.
Напишите мне — за один выезд настрою бесплатный аудит на вашей инфраструктуре и покажу, где у вас дыра.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
