ДЕЛО № 0418 On-prem · данные не покидают сеть

Кто удалил файл
на шаре — видно
по имени

MonitorHQ определяет, кто именно удалил файл на сетевой шаре — до конкретного доменного пользователя — а затем показывает его скриншоты в эту минуту. Расследование инцидента превращается из недели в два клика.

Установка ≈ 20 минут Без прав администратора Поддержка RDS / терминалов Развёртывание через AD / GPO
сек
Минимальный интервал скриншота
клика
От «файл пропал» до его экрана
модулей
Файлы, USB, буфер, веб, сеть, входы и др.
облако
Всё хранится в вашей сети
01 · СИТУАЦИЯ Знакомо?

Файл пропал.
А кто его удалил — неизвестно

Сетевая шара видит только результат: документа больше нет. Журналы Windows хранят ответ, но прочитать их вручную почти невозможно — десятки тысяч событий без контекста. MonitorHQ делает это за вас и сразу ведёт к доказательству.

«Кто удалил договор?»

Документ исчез с общей папки. Спросить некого — доступ был у двадцати человек.

Доменный пользователь — автоматически, без ручного разбора логов
«Что унесли на флешку?»

Сотрудник увольняется, утром подключал USB. Что именно скопировал — загадка.

Список файлов, ушедших на съёмный носитель
«Чем заняты в рабочее время?»

Производительность падает, но по табелю причину не увидеть.

Приложения, сайты и время по категориям
02 · РЕКОНСТРУКЦИЯ Интерактив

Размотайте инцидент
по минутам

Ведите ползунок вдоль шкалы времени или нажмите на маркер события. Вы увидите, что было на экране в каждую минуту, кто за ним сидел и что именно система зафиксировала. Доведите до красной метки удаления.

SRV-FS · 18.04 · реконструкция 14:00 — 14:12 ← тяните ползунок LIVE-СЛЕПОК
Рабочий стол
Проводник · \\SRV-FS\share
обычная активность
⚑ момент удаления 14:00
14:00
14:02
14:04
14:06
14:08
14:10
14:12
📋
🔌
🗑
📝
Маркеры — зафиксированные события. клавиши
Улика на 14:00 ИНФО
состояние: наблюдение, нарушений нет
ПК: SRV-FS · польз.:
# событий в этот момент нет
Расследование закрыто. Скриншот в 14:07 подтверждает: v.petrova выполняла удаление. Отмеченный кадр ⚑ — секунда инцидента.
Это упрощённый слепок. В панели у вас — реальный поток с ваших ПК. Пройти в живой консоли
То, чего нет у обычных систем

Имя — без ручного
разбора логов

Отдельный агент ставится на файловый сервер и непрерывно отслеживает доступ к файлам. Он восстанавливает три вещи: кто, что и какое действие — и собирает понятное событие там, где обычный мониторинг видит лишь «файла больше нет». Как именно мы определяем автора действия — наша внутренняя разработка.

Работает по сетевым шарам и локальным дискам сервера. Имя сразу связывается со шкалой сотрудника — один клик до его скриншотов.

# агент файлового сервера анализ доступа к файлам непрерывный мониторинг   → готовое событие: Удаление файла: CORP\v.petrova удалил \\SRV-FS\share\invoice.pdf   клик → скриншоты ±2 мин
03 · ПОЧЕМУ НЕ ВРУЧНУЮ

«Я и сам гляну
в Просмотр событий»

Журнал Windows действительно хранит ответ. Вопрос в том, сколько стоит достать его руками — и что вы получите в итоге.

Голый Event Viewer

  • Десятки тысяч системных записей в день — без фильтра по смыслу.
  • Нужно вручную сопоставлять SID, имя, путь и время.
  • Журнал перезаписывается — старые события пропадают.
  • Нет связи с тем, что человек делал на экране.
  • На каждый инцидент — часы работы инженера.

MonitorHQ

  • Готовое событие: «кто удалил что и когда» человеческим языком.
  • Имя пользователя уже связано со шкалой и скриншотами.
  • События хранятся в вашей базе столько, сколько нужно.
  • Один клик — и видно экран сотрудника ±2 минуты.
  • Алерт в Telegram в момент, а не через неделю.
04 · ДЛЯ КОГО

Одна система —
три роли

Каждый смотрит в свою часть панели и закрывает свою задачу.

🛡

Служба безопасности

расследования · DLP
  • Видит вынос данных: USB, копирование, перемещение на флешку.
  • Доказательная база по инциденту: событие + скриншоты + время.
  • Ключевые слова («реквизиты», «пароль») — сразу в алерты.
  • Подбор пароля и вход с нового IP — блокируется автоматически.

IT-отдел

внедрение · эксплуатация
  • Развёртывание через GPO на весь домен одним скриптом.
  • Лёгкий агент, офлайн-кэш и автоперезапуск службы.
  • Инвентаризация ПО и сетевых соединений из коробки.
📊

Руководитель

дисциплина · время
  • Куда уходит рабочее время — по фактам, а не по ощущениям.
  • Категории продуктивные / нейтральные / нежелательные.
  • Отчёты и шкала сотрудника с экспортом в CSV.
05 · ВОЗМОЖНОСТИ Что под наблюдением

Десять модулей.
Один агент на компьютер

Каждый модуль включается отдельно — глобально или для конкретного ПК. Настройки применяются мгновенно, без перезапуска агента.

📷

Скриншоты экрана

Периодические снимки с интеллектуальным сжатием — около 8 МБ в день на компьютер. Пауза при простое, поддержка RDP и терминальных серверов.

от 15 сек · JPEG · RDP
📁

Файловый сервер

Видим кто удалил, создал или изменил документ на сетевой шаре. Автор — по имени, с точной меткой времени. Без дублей и шума.

шара · создание · удаление
🌐

Веб и приложения

История браузеров, активное окно, суммарное время по каждой программе. Авто­категоризация: офис, браузеры, медиа, системные.

Chrome · Edge · Yandex · Opera

Клавиатура

Набранный текст с указанием окна-источника. Только с согласия. Пароли маскируются автоматически. DLP по словам-триггерам.

согласие · кириллица · DLP
📋

Буфер обмена

Что и откуда скопировали — с указанием программы-источника. Снимок экрана в момент копирования, алерт по ключевым словам.

источник · скриншот · алерт
🔌

USB и облака

Каждая флешка — событие высокой важности. Отдельные алерты на Google Drive, Dropbox, Яндекс.Диск и другие облачные хранилища.

USB · вынос данных · облако
🛰

Сетевые соединения

Исходящие соединения с именем и путём процесса. Видим нестандартные или подозрительные коннекты прямо в панели.

TCP · процесс · порт
📦

Инвентаризация ПО

Полный список установленных программ: название, версия, издатель. Поиск по инвентарю в реальном времени, нежелательное ПО видно сразу.

реестр · версии · поиск
📊

Таймлайн и отчёты

Единая лента всех событий и скриншотов по сотруднику — от начала дня до конца. Экспорт в CSV, автоочистка по расписанию.

шкала · CSV · хранение
🔑

Аудит входов и защита от атак

Отдельный агент отслеживает каждый вход на сервере: кто, когда и откуда входил. Ловит подбор пароля и атаки с новых IP, блокирует нарушителя автоматически и следит за входами вне рабочего графика.

brute-force · GeoIP · автоблок IP
Платформа · защита и интеллект

Не только сбор —
но и защита самих данных

Чем серьёзнее мониторинг, тем важнее, чтобы он сам не стал дырой в безопасности. Здесь — то, что отличает зрелую систему от «скрипта со скриншотами».

🤖

ИИ-расследование

отчёт за минуты
  • Собирает события, алерты и активность по сотруднику и выдаёт краткий вывод: что происходило и где риск.
  • Свой провайдер на выбор, в том числе локальный — данные не обязаны покидать сеть.
🙈

Защита паролей

приватность под контролем
  • Пароли и токены не сохраняются: ввод в менеджерах паролей пропускается, секреты маскируются как [СКРЫТО].
  • Чистка идёт и на агенте, и на сервере, и перед отправкой в ИИ — двойная страховка.
🔐

Шифрование данных

даже при краже ПК
  • Офлайн-буфер клавиатуры хранится в зашифрованном виде, ключ привязан к машине.
  • Получив физический доступ к компьютеру, посторонний не прочитает накопленное.
🛡

Антиспуф по UUID

нельзя подделать
  • Каждый ПК закреплён за уникальным идентификатором агента.
  • Данные «от чужого имени» с подменённым хостом отклоняются сервером.
🧰

Чёрный ящик

ничего не теряется
  • Каждое событие сначала пишется локально в агенте и удаляется только после подтверждения сервером.
  • Сервер недоступен или перезагрузка — данные догрузятся, с верным временем события.
🗄

Масштаб и отчёты

от 5 до 500+ ПК
  • SQLite «из коробки», переход на MSSQL для крупных внедрений — из веб-консоли.
  • Сводные отчёты и экспорт, исходящий прокси для Telegram и ИИ. Всё — on-prem.
🖥

Терминальные серверы

RDS · по пользователю
  • Полная поддержка RDS и терминальных серверов — десятки сеансов на одной машине.
  • Изоляция по пользователю: события и экран каждого сотрудника отделены, без мешанины сеансов.
🔓

Без прав администратора

тихий старт
  • Клиентский агент не требует прав администратора — разворачивается быстро и без сопротивления.
  • Данные сотрудника изолированы и видны только ему на его машине — до отправки на ваш сервер.
🧹

Управление данными

порядок без ручной работы
  • Автоочистка по расписанию и гибкое хранение: события и алерты живут ровно столько, сколько нужно.
  • Экспорт в CSV с фильтрами и единый таймлайн — все события и скриншоты в одной ленте.
06 · ПОДБОР Интерактив

Прикиньте свой
масштаб за минуту

Сколько у вас рабочих мест и какие модули нужны? Калькулятор оценит нагрузку на сервер и ежемесячный платёж по подписке. Цифры ориентировочные — точный расчёт пришлём под вашу инфраструктуру.

Рабочих мест
30 ПК
5150300
Файловых серверов (шар) (9 900 ₽/мес за сервер)
1 серв.
0510
Auth-серверов (аудит входов) (6 900 ₽/мес за сервер)
1 серв.
0510
Серверов RDS (11 900 ₽/мес за сервер)
0 серв.
0510
Приблизительные данные
Скриншотов в сутки
Диск под данные /год
Сервер (CPU / RAM)
Цены по модулям
ПК-агент (30 × 750 ₽)
Файловый агент (1 × 9 900 ₽)
Auth-агент (1 × 6 900 ₽)
ПК-агент на RDS (0 × 11 900 ₽)
* Оценка по JPEG ~30% качества с паузой при простое, интервал ~60 сек. ПК-агент — 750 ₽/мес за рабочее место (обычный ПК, не RDS). Реальный объём и точная стоимость зависят от вашей инфраструктуры.
Как устроено

Три компонента.
Всё в вашей сети

Лёгкие агенты на рабочих местах и файловом сервере, центральный сервер и веб-панель в браузере. Никаких внешних облаков, никакого SaaS.

💻

Рабочие места

Агент на каждом ПК. Скриншоты, клавиатура, буфер, приложения, USB. Офлайн-кэш при обрыве связи.

Windows · без адм. прав
🗂

Файловый сервер

Отдельный агент на шаре. Определяет автора удаления, создания и изменения файлов.

автор действия · без разбора логов

Центральный сервер

Собирает события, хранит скриншоты, считает алерты. SQLite или MSSQL — на ваш выбор.

on-prem · ваша сеть
🖥

Веб-панель

Дашборд, расследования, шкала сотрудника, DLP-правила и алерты — в браузере без установки.

браузер · роли · IP-фильтр
Данные не покидают вашу сеть Агент < 1% CPU и ~40 МБ RAM Работает без доступа в интернет RDS и терминальные серверы
07 · ВНЕДРЕНИЕ

Запускается тихо.
Данные остаются у вас

Развёртывание

🏢
Массово через AD / GPO
Один скрипт закрывает весь домен — агенты появляются в панели сами и ждут одобрения.
🔓
Без прав администратора
Агент стартует от имени текущего пользователя. Никаких UAC-запросов, никакого сопротивления политик.
🖥
RDS и терминальные серверы
Десятки сеансов на одной машине — каждый отслеживается и хранится отдельно, с изоляцией по пользователю.
🎛
Гибкая конфигурация
Настройки задаются глобально, для конкретного ПК или отдельного пользователя RDS и применяются мгновенно.
Работает как фоновая служба с автоперезапуском. Установка одного рабочего места — около 20 минут вместе с зависимостями.
🛡

Безопасность

🏠
Полностью on-prem
Скриншоты, события, база — только в вашей инфраструктуре. Никакого SaaS, никаких внешних серверов.
🔒
Белый список IP и роли
Панель открыта только с разрешённых адресов. Раздельные роли для администратора и наблюдателя.
🙈
Пароли защищены
Хранятся в необратимом виде. Сессии и запросы агентов подписаны ключами — перехват и подмена исключены.
👤
Изоляция по пользователю
Данные сотрудника на его машине видны только ему — до момента отправки на ваш сервер.
Алерты в Telegram и на e-mail — с защитой от спама и повторов. Антиспуф по UUID: данные от чужого агента не принимаются.
!

Честно о требованиях: чтобы определять автора удаления на шаре, нужно один раз настроить аудит файловой системы на сервере через групповую политику — займёт несколько минут, мы подскажем как. Уведомление сотрудников о мониторинге и соблюдение трудового законодательства — на стороне вашей организации.

Нагрузка агента
< 1% CPU~40 МБ RAM
Скриншоты
~8 МБв день на ПК
Сервер на 30 ПК
2 ядра1–2 ГБ RAM
База данных
SQLite / MSSQLвыбирается в конфиге
Подписка

Платите помесячно.
По модулям

Каждый модуль — отдельная строка в ежемесячном счёте. Подключаете и отключаете, когда нужно, без разового платежа за внедрение.

ПК-агент
750 ₽в месяц · за 1 ПК
ПК-агент на RDS
11 900 ₽в месяц · за сервер целиком
Файловый агент (шара)
9 900 ₽в месяц · за сервер
Auth-агент
6 900 ₽в месяц · за сервер
%

Скидка за комплект. Подключаете 3 и более разных модуля одновременно (например ПК-агент + Файловый агент + Auth-агент) — автоматически действует скидка −25% на ПК-агент и −10% на серверные модули (файловый, auth, RDS). Отключили модуль — скидка пересчитывается со следующего месяца.

Оплата помесячно, отменить можно в любой момент. Точный расчёт под вашу инфраструктуру — по заявке.
Запросить расчёт
Вопросы

Коротко о важном

Нет. MonitorHQ разворачивается на вашем сервере и работает целиком внутри вашей сети. Скриншоты, события и база остаются у вас — внешние облака не используются.

В покое агент занимает около 30–50 МБ памяти и менее 1% процессора. При простое пользователя скриншоты и учёт приложений приостанавливаются автоматически, чтобы не тратить ресурсы впустую.

На файловый сервер ставится отдельный агент, который отслеживает доступ к файлам и связывает действие с учётной записью, путём к файлу и типом действия, формируя понятное событие вида «CORP\v.petrova удалил invoice.pdf». Конкретные механизмы определения автора — наша внутренняя разработка. Со стороны клиента может понадобиться один раз включить нужный аудит на сервере — мы подскажем как.

Да. Агент ставится массово через Active Directory и групповые политики (GPO): один скрипт раскатывает службу, ставит Python с зависимостями и подключает компьютеры к серверу. Новые агенты подаются на подключение и одобряются из панели.

Да, перехват клавиатуры есть, но он включается только при подтверждённом согласии — пока в системе не отмечено, что сотрудник ознакомлен и подписал документ о мониторинге нажатий, модуль не запускается ни на агенте, ни на сервере. Пароли при этом не сохраняются: ввод в менеджерах паролей и окнах учётных данных пропускается, а секреты в тексте маскируются. Накопленные данные хранятся в зашифрованном виде. Срабатывания по словам-триггерам («уволить», «конкурент» и т.п.) сразу попадают в алерты.

Да. MonitorHQ полностью поддерживает терминальные серверы и RDS, где на одной машине одновременно работают десятки сотрудников. Активность и скриншоты каждого сеанса собираются и хранятся отдельно — в панели вы видите каждого пользователя по отдельности, без смешения сеансов. Настройки можно задавать как для всего сервера, так и для конкретного пользователя.

Нет. Клиентский агент работает без прав администратора, поэтому разворачивается быстро и без сопротивления со стороны политик безопасности. Данные конкретного сотрудника на его машине изолированы и доступны только ему до момента отправки на ваш сервер. Это упрощает и установку, и соответствие требованиям ИБ.

Да. Отдельный auth-агент отслеживает каждый вход и попытку входа на сервере — успешную и нет. При подборе пароля (brute-force / password-spray) или входе с нового IP система поднимает алерт и может автоматически заблокировать нарушителя по заданному порогу. Отдельно отслеживаются входы вне рабочего графика и изменения привилегий учётных записей.

Помесячная подписка по модулям, без разового платежа за внедрение: ПК-агент — 750 ₽/мес за рабочее место, Файловый агент — 9 900 ₽/мес за сервер, Auth-агент — 6 900 ₽/мес за сервер, ПК-агент на RDS-сервере — 11 900 ₽/мес за сервер целиком, независимо от числа сессий или пользователей. При подключении 3 и более разных модулей одновременно автоматически действует скидка −25% на ПК-агент и −10% на серверные модули. Отменить или изменить набор модулей можно в любой момент.

Агент переходит в офлайн-режим и копит события и скриншоты в локальном кэше (лимит настраивается, по умолчанию 200 МБ). Как только связь восстанавливается, данные выгружаются на сервер с защитой от перегрузки. Последний конфиг тоже сохраняется локально — после перезапуска агент сразу работает с правильными настройками.

Алерты создаются всегда и видны в панели. Дополнительно их можно отправлять в Telegram и на e-mail — например, при подключении USB, удалении документа или превышении порога высокоприоритетных событий за час. Чтобы не спамить, одно уведомление на хост приходит не чаще раза в 30 минут.

Мониторинг рабочих мест допустим, если он касается рабочего оборудования и сотрудники о нём уведомлены — обычно через положение о коммерческой тайне, политику использования техники и подписанное согласие. MonitorHQ даёт технические средства; корректное оформление и уведомление сотрудников остаётся на стороне вашей организации. Это не юридическая консультация — при сомнениях согласуйте с вашим юристом.

Поймайте инцидент,
пока он ещё на экране

Подключите нужные модули и за один день увидите, кто что делает на компьютерах компании. Подписка помесячно — платите только за то, что реально используете.

On-prem — данные у вас Оплата помесячно Внедрение за 1 день Скидка за комплект модулей