Автор: Петухов Олег Анатольевич, эксперт по информационной безопасности, руководитель юридической компании ЛЕГАС
Сайт: legascom.ru
Email: petukhov@legascom.ru
Кража базы данных - не приговор бизнесу. Даже если сотрудник удалил файлы, цифровые следы остаются - и их можно собрать в убедительную доказательную базу для суда. Рассказываем, где искать улики, как правильно зафиксировать доказательства и выстроить юридическую позицию.
Где искать цифровые следы
Доказательства распределены по трём ключевым уровням инфраструктуры:
Системы защиты информации. DLP-системы фиксируют попытки передачи данных по почте, в мессенджерах и на внешние носители, сохраняя копии файлов. Антивирусы и EDR-решения журналируют процессы, сетевые подключения и изменения в реестре. SIEM-системы агрегируют события с разных источников (контроллеры домена, серверы, рабочие станции, CRM и т. д.) и выявляют аномалии.
Рабочее место сотрудника. На HDD/SSD компьютера (чаще всего - Windows) сохраняются журналы событий, системный реестр, метаданные файловой системы и даже незанятое пространство диска: до перезаписи удалённые данные можно восстановить. Следы остаются в файлах подкачки, дампах памяти, кэше браузеров и офисных программ, точках восстановления ОС. Важны история браузера, логи удалённого доступа (TeamViewer, AnyDesk) и записи о подключении USB-устройств.
Инфраструктура. Логи систем контроля доступа фиксируют нестандартное время работы, а записи камер видеонаблюдения подтверждают присутствие сотрудника на рабочем месте.
Пример цепочки следов. Сотрудник выгружает базу 1С, копирует на флешку, загружает в облако и удаляет файл. При этом:
подключение USB-устройства остаётся в реестре Windows;
операции с базой видны в журнале 1С и метаданных файловой системы;
при использовании файлового сервера сохраняются записи о доступе к данным;
передача данных наружу фиксируется сетевыми средствами;
обращение к облачному сервису остаётся в истории браузера;
фрагменты файла могут быть восстановлены с диска.
Что делать при подозрении на утечку
Главное правило - не предпринимать самостоятельных действий на оборудовании подозреваемого: даже просмотр папок может уничтожить следы. Алгоритм:
Привлечь экспертов. Специалисты определят объект утечки и круг причастных лиц через анализ прав доступа и косвенные признаки (например, появление у конкурентов коммерческих предложений с вашими данными).
Зафиксировать и изъять оборудование. Процедуру проводят с оформлением акта, желательно в присутствии комиссии. Если устройство не выключалось, сохраняют его состояние: вводят в режим гибернации или снимают дамп оперативной памяти (например, с помощью Belkasoft Live RAM Capturer). Все действия фиксируют на фото и видео.
Создать точные копии носителей. С помощью аппаратно-программных комплексов (Tableau Forensic Imager) или программ (FTK Imager) делают посекторные бинарные образы. Работают только с копиями, оригиналы опечатывают и хранят как вещественные доказательства.
Собрать логи с серверов и систем защиты. Аналогично работают с логами DLP, SIEM, сетевого оборудования: извлекают данные, рассчитывают хэш-значения для контроля целостности, работают с копиями.
Провести контрольную закупку (при необходимости). Если есть основания полагать, что база уже используется, организуют попытку получить доступ к данным под видом клиента. Такие действия проводят с участием юристов или частных детективов, чтобы результаты имели доказательственную силу.
Экспертиза: как правильно ставить вопросы
Эксперта можно привлекать на досудебной стадии (для внутреннего расследования и подтверждения исковых требований) или в рамках судебного процесса. Эффективный вариант - нотариальное назначение экспертизы для обеспечения доказательств: это повышает легитимность досудебных исследований.
Важно корректно формулировать вопросы: эксперт отвечает только на технические, а не на правовые вопросы.
Неправильно: «Была ли украдена база?», «Виноват ли сотрудник?»
Правильно:
«Есть ли на носителе копии определённого файла (указать модель и серийный номер)?»
«Фиксировались ли передачи данных объёмом свыше 100 Мбайт за пределы сети (указать идентификатор сотрудника в домене)?»
«Подключались ли внешние устройства (указать идентификаторы и период)?»
«Какие файлы удалялись и под каким аккаунтом?»
Такие ответы становятся основой юридической позиции.
Юридические условия для успеха в суде
Чтобы доказательства сработали, компания должна была надлежащим образом защищать базу данных. В организации должны действовать базовые документы, подписанные сотрудниками:
Положение о коммерческой тайне;
Политика информационной безопасности;
Инструкция по работе с конфиденциальной информацией.
В трудовом договоре должен быть пункт о неразглашении. Без этих документов доказать нарушение крайне сложно.
Ответственность сотрудника
В зависимости от обстоятельств возможны разные виды ответственности:
Дисциплинарная - увольнение по п. 6 «в» ч. 1 ст. 81 ТК РФ (разглашение охраняемой законом тайны).
Материальная - взыскание прямого ущерба через суд (ст. 238 ТК РФ).
Административная - штраф 5–10 тыс. руб. по ст. 13.14 КоАП РФ («Разглашение информации с ограниченным доступом»).
Уголовная - по ст. 183 УК РФ («Незаконные получение и разглашение сведений, составляющих коммерческую тайну») при крупном ущербе (свыше 3,5 млн руб.), корыстном мотиве или действиях группы лиц. Наказание - до 7 лет лишения свободы. Для квалификации по этой статье критически важно экспертное заключение о наличии цифровых следов и их связи с конкретным лицом.
Профилактика и снижение рисков
Инцидент помогает выявить слабые места в процессах и усилить защиту. Профилактические меры, не требующие значительных затрат:
Включить логирование ключевых событий и обеспечить централизованный сбор и хранение логов в течение 6–12 месяцев.
Разработать и утвердить регламент реагирования на инциденты ИБ (порядок изъятия техники, взаимодействие с экспертами).
Заранее найти и протестировать надёжного подрядчика по цифровой криминалистике.
Регулярно обучать сотрудников, разбирая реальные кейсы об ответственности за нарушения.
Утвердить и обеспечить подписание сотрудниками базовых регламентов по информационной безопасности и режиму коммерческой тайны.
Грамотно выстроенная система защиты и чёткий алгоритм реагирования превращают цифровую криминалистику в эффективный инструмент восстановления справедливости - даже если злоумышленник пытался замести все следы.