Москва
+7-929-527-81-33
Вологда
+7-921-234-45-78
Вопрос юристу онлайн Юридическая компания ЛЕГАС Вконтакте

Как доказать кражу базы данных в суде: цифровые следы и алгоритм действий

Обновлено 11.07.2026 06:10

 

Автор: Петухов Олег Анатольевич, эксперт по информационной безопасности, руководитель юридической компании ЛЕГАС

Сайт: legascom.ru

Email: petukhov@legascom.ru

Кража базы данных - не приговор бизнесу. Даже если сотрудник удалил файлы, цифровые следы остаются - и их можно собрать в убедительную доказательную базу для суда. Рассказываем, где искать улики, как правильно зафиксировать доказательства и выстроить юридическую позицию.

Где искать цифровые следы

Доказательства распределены по трём ключевым уровням инфраструктуры:

Системы защиты информации. DLP-системы фиксируют попытки передачи данных по почте, в мессенджерах и на внешние носители, сохраняя копии файлов. Антивирусы и EDR-решения журналируют процессы, сетевые подключения и изменения в реестре. SIEM-системы агрегируют события с разных источников (контроллеры домена, серверы, рабочие станции, CRM и т. д.) и выявляют аномалии.

Рабочее место сотрудника. На HDD/SSD компьютера (чаще всего - Windows) сохраняются журналы событий, системный реестр, метаданные файловой системы и даже незанятое пространство диска: до перезаписи удалённые данные можно восстановить. Следы остаются в файлах подкачки, дампах памяти, кэше браузеров и офисных программ, точках восстановления ОС. Важны история браузера, логи удалённого доступа (TeamViewer, AnyDesk) и записи о подключении USB-устройств.

Инфраструктура. Логи систем контроля доступа фиксируют нестандартное время работы, а записи камер видеонаблюдения подтверждают присутствие сотрудника на рабочем месте.

Пример цепочки следов. Сотрудник выгружает базу 1С, копирует на флешку, загружает в облако и удаляет файл. При этом:

подключение USB-устройства остаётся в реестре Windows;

операции с базой видны в журнале 1С и метаданных файловой системы;

при использовании файлового сервера сохраняются записи о доступе к данным;

передача данных наружу фиксируется сетевыми средствами;

обращение к облачному сервису остаётся в истории браузера;

фрагменты файла могут быть восстановлены с диска.

Что делать при подозрении на утечку

Главное правило - не предпринимать самостоятельных действий на оборудовании подозреваемого: даже просмотр папок может уничтожить следы. Алгоритм:

Привлечь экспертов. Специалисты определят объект утечки и круг причастных лиц через анализ прав доступа и косвенные признаки (например, появление у конкурентов коммерческих предложений с вашими данными).

Зафиксировать и изъять оборудование. Процедуру проводят с оформлением акта, желательно в присутствии комиссии. Если устройство не выключалось, сохраняют его состояние: вводят в режим гибернации или снимают дамп оперативной памяти (например, с помощью Belkasoft Live RAM Capturer). Все действия фиксируют на фото и видео.

Создать точные копии носителей. С помощью аппаратно-программных комплексов (Tableau Forensic Imager) или программ (FTK Imager) делают посекторные бинарные образы. Работают только с копиями, оригиналы опечатывают и хранят как вещественные доказательства.

Собрать логи с серверов и систем защиты. Аналогично работают с логами DLP, SIEM, сетевого оборудования: извлекают данные, рассчитывают хэш-значения для контроля целостности, работают с копиями.

Провести контрольную закупку (при необходимости). Если есть основания полагать, что база уже используется, организуют попытку получить доступ к данным под видом клиента. Такие действия проводят с участием юристов или частных детективов, чтобы результаты имели доказательственную силу.

Экспертиза: как правильно ставить вопросы

Эксперта можно привлекать на досудебной стадии (для внутреннего расследования и подтверждения исковых требований) или в рамках судебного процесса. Эффективный вариант - нотариальное назначение экспертизы для обеспечения доказательств: это повышает легитимность досудебных исследований.

Важно корректно формулировать вопросы: эксперт отвечает только на технические, а не на правовые вопросы.

Неправильно: «Была ли украдена база?», «Виноват ли сотрудник?»

Правильно:

«Есть ли на носителе копии определённого файла (указать модель и серийный номер)?»

«Фиксировались ли передачи данных объёмом свыше 100 Мбайт за пределы сети (указать идентификатор сотрудника в домене)?»

«Подключались ли внешние устройства (указать идентификаторы и период)?»

«Какие файлы удалялись и под каким аккаунтом?»

Такие ответы становятся основой юридической позиции.

Юридические условия для успеха в суде

Чтобы доказательства сработали, компания должна была надлежащим образом защищать базу данных. В организации должны действовать базовые документы, подписанные сотрудниками:

Положение о коммерческой тайне;

Политика информационной безопасности;

Инструкция по работе с конфиденциальной информацией.

В трудовом договоре должен быть пункт о неразглашении. Без этих документов доказать нарушение крайне сложно.

Ответственность сотрудника

В зависимости от обстоятельств возможны разные виды ответственности:

Дисциплинарная - увольнение по п. 6 «в» ч. 1 ст. 81 ТК РФ (разглашение охраняемой законом тайны).

Материальная - взыскание прямого ущерба через суд (ст. 238 ТК РФ).

Административная - штраф 5–10 тыс. руб. по ст. 13.14 КоАП РФ («Разглашение информации с ограниченным доступом»).

Уголовная - по ст. 183 УК РФ («Незаконные получение и разглашение сведений, составляющих коммерческую тайну») при крупном ущербе (свыше 3,5 млн руб.), корыстном мотиве или действиях группы лиц. Наказание - до 7 лет лишения свободы. Для квалификации по этой статье критически важно экспертное заключение о наличии цифровых следов и их связи с конкретным лицом.

Профилактика и снижение рисков

Инцидент помогает выявить слабые места в процессах и усилить защиту. Профилактические меры, не требующие значительных затрат:

Включить логирование ключевых событий и обеспечить централизованный сбор и хранение логов в течение 6–12 месяцев.

Разработать и утвердить регламент реагирования на инциденты ИБ (порядок изъятия техники, взаимодействие с экспертами).

Заранее найти и протестировать надёжного подрядчика по цифровой криминалистике.

Регулярно обучать сотрудников, разбирая реальные кейсы об ответственности за нарушения.

Утвердить и обеспечить подписание сотрудниками базовых регламентов по информационной безопасности и режиму коммерческой тайны.

Грамотно выстроенная система защиты и чёткий алгоритм реагирования превращают цифровую криминалистику в эффективный инструмент восстановления справедливости - даже если злоумышленник пытался замести все следы.