ДЕЛО № 0418 On-prem · данные не покидают сеть

Кто удалил файл
на шаре — видно
по имени

MonitorHQ определяет, кто именно удалил файл на сетевой шаре — до конкретного доменного пользователя — а затем показывает его скриншоты в эту минуту. Работает системной службой: снять её через Диспетчер задач сотрудник не может.

Служба SYSTEM — не снимается Восстанавливается после сбоя сама RDS: лицензия на сервер целиком Нагрузочно проверено на 2000+ ПК
сек
Минимальный интервал скриншота
клика
От «файл пропал» до его экрана
модулей
Файлы, USB, буфер, веб, сеть, входы и др.
+ ПК
Подтверждено нагрузочным тестом
облако
Всё хранится в вашей сети
01 · СИТУАЦИЯ Знакомо?

Файл пропал.
А кто его удалил — неизвестно

Сетевая шара видит только результат: документа больше нет. Журналы Windows хранят ответ, но прочитать их вручную почти невозможно — десятки тысяч событий без контекста. MonitorHQ делает это за вас и сразу ведёт к доказательству.

«Кто удалил договор?»

Документ исчез с общей папки. Спросить некого — доступ был у двадцати человек.

Доменный пользователь — автоматически, без ручного разбора логов
«Что унесли на флешку?»

Сотрудник увольняется, утром подключал USB. Что именно скопировал — загадка.

Список файлов, ушедших на съёмный носитель
«Чем заняты в рабочее время?»

Производительность падает, но по табелю причину не увидеть.

Приложения, сайты и время по категориям
02 · РЕКОНСТРУКЦИЯ Интерактив

Размотайте инцидент
по минутам

Ведите ползунок вдоль шкалы времени или нажмите на маркер события. Вы увидите, что было на экране в каждую минуту, кто за ним сидел и что именно система зафиксировала. Доведите до красной метки удаления.

SRV-FS · 18.04 · реконструкция 14:00 — 14:12 ← тяните ползунок LIVE-СЛЕПОК
Рабочий стол
Проводник · \\SRV-FS\share
обычная активность
⚑ момент удаления 14:00
14:00
14:02
14:04
14:06
14:08
14:10
14:12
📋
🔌
🗑
📝
Маркеры — зафиксированные события. клавиши
Улика на 14:00 ИНФО
состояние: наблюдение, нарушений нет
ПК: SRV-FS · польз.:
# событий в этот момент нет
Расследование закрыто. Скриншот в 14:07 подтверждает: v.petrova выполняла удаление. Отмеченный кадр ⚑ — секунда инцидента.
Это упрощённый слепок. В панели у вас — реальный поток с ваших ПК. Пройти в живой консоли
03 · УСТОЙЧИВОСТЬ Главное возражение

«А он просто закроет
программу» — уже нет

Мониторинг, который сотрудник может снять в Диспетчере задач, — это не мониторинг, а формальность. MonitorHQ работает системной службой с правами SYSTEM: у пользователя без прав администратора в Windows просто нет доступа, чтобы её остановить.

01
Права SYSTEM, а не пользователя
Агент запускается службой-супервизором с тем же уровнем доступа, что и ядро Windows. Обычный сотрудник не может ни остановить службу, ни завершить процесс — операционная система не даст.
02
Сбой — и мониторинг вернулся сам
Если процесс всё же прервался — конфликт с антивирусом, зависание, что угодно — служба замечает это и поднимает мониторинг заново. Без звонка в IT и без перезагрузки компьютера.
03
Сервер тоже лечит себя сам
Та же логика на серверной стороне: сервер следит за собственным состоянием и перезапускается при внутреннем сбое, не дожидаясь, пока администратор заметит проблему.
Диспетчер задач — Подробности CORP\v.petrova
Имя процессаЦППамять
explorer.exe0,4%62 МБ
chrome.exe3,1%418 МБ
MonitorAgent.exe SYSTEM 0,6%41 МБ
1cv8.exe1,8%240 МБ
Отказано в доступе

Операция не может быть завершена. Недостаточно прав для остановки процесса, выполняемого от имени SYSTEM.

14:22:07 попытка завершения агента · CORP\v.petrova
14:22:07 отклонено системой · нет прав
14:22:07 событие отправлено в панель · алерт: высокий
Попытка отключения — сама по себе событие для службы безопасности
Процесс прерван принудительно (сбой ПО) → служба-супервизор восстановила мониторинг без участия IT
То, чего нет у обычных систем

Имя — без ручного
разбора логов

Отдельный агент ставится на файловый сервер и непрерывно отслеживает доступ к файлам. Он восстанавливает три вещи: кто, что и какое действие — и собирает понятное событие там, где обычный мониторинг видит лишь «файла больше нет». Как именно мы определяем автора действия — наша внутренняя разработка.

Отличает реальное перемещение файла от удаления — даже когда файл переносят между разными дисками, где Windows видит это как «копирование плюс удаление». Служебные временные файлы Office и графических редакторов в журнал не попадают: вы читаете события, а не шум.

# агент файлового сервера анализ доступа к файлам непрерывный мониторинг   → готовые события: Удаление файла: CORP\v.petrova удалила \\SRV-FS\share\invoice.pdf   Перемещение: D:\ E:\ не «удалил + создал»   клик → скриншоты ±2 мин
04 · ПОЧЕМУ НЕ ВРУЧНУЮ

«Я и сам гляну
в Просмотр событий»

Журнал Windows действительно хранит ответ. Вопрос в том, сколько стоит достать его руками — и что вы получите в итоге.

Голый Event Viewer

  • Десятки тысяч системных записей в день — без фильтра по смыслу.
  • Нужно вручную сопоставлять SID, имя, путь и время.
  • Журнал перезаписывается — старые события пропадают.
  • Нет связи с тем, что человек делал на экране.
  • На каждый инцидент — часы работы инженера.

MonitorHQ

  • Готовое событие: «кто удалил что и когда» человеческим языком.
  • Имя пользователя уже связано со шкалой и скриншотами.
  • События хранятся в вашей базе столько, сколько нужно.
  • Один клик — и видно экран сотрудника ±2 минуты.
  • Алерт в Telegram в момент, а не через неделю.
05 · РЫНОК Где мы одни

Два пункта, которых
у доступных аналогов нет

Остальное умеют многие: скриншоты, сайты, USB. Но есть две вещи, за которыми малому и среднему бизнесу до сих пор идти было некуда — либо их не продают отдельно, либо продают только через закрытые корпоративные тендеры.

01
Лицензия
на терминал

Терминальный сервер — целиком, а не по головам

Если у вас 1С или рабочие места живут на RDS, конкуренты считают лицензии по числу пользователей или сеансов на этом сервере: тридцать человек в терминале — тридцать лицензий. Мы лицензируем терминальный сервер как один объект, сколько бы сотрудников на нём ни работало.

Как у других

Считают каждого пользователя терминала отдельно. Чем больше людей в RDS — тем быстрее растёт счёт.

Как у нас

Один сервер — одна позиция. Сеансы при этом разделены: события и экран каждого сотрудника хранятся отдельно, без мешанины.

Проверено адресно по прямым конкурентам: отдельного продукта под лицензирование терминального сервера целиком у них нет.
02
DLP на файловом
сервере

Контроль файлового сервера без тендера

Системы, которые умеют отвечать «кто удалил файл на шаре», на рынке есть — но это тяжёлое корпоративное ПО с закрытыми продажами, месяцами внедрения и бюджетом под крупный холдинг. Компании на 30–100 рабочих мест такой класс продукта фактически недоступен.

Как у других

Либо аудита файлового сервера нет вовсе, либо он идёт в составе enterprise-пакета с закрытым прайсом и долгим внедрением.

Как у нас

Отдельный модуль, который включается за вечер и стоит как строчка в ежемесячном счёте. Прозрачно и без тендерной процедуры.

Тот же результат, что у корпоративных DLP: автор действия по имени, точное время, привязка к экрану сотрудника.
06 · ДЛЯ КОГО

Одна система —
три роли

Каждый смотрит в свою часть панели и закрывает свою задачу.

🛡

Служба безопасности

расследования · DLP
  • Видит вынос данных: USB, копирование, перемещение на флешку.
  • Доказательная база по инциденту: событие + скриншоты + время.
  • Ключевые слова («реквизиты», «пароль») — сразу в алерты.
  • Подбор пароля и вход с нового IP — блокируется автоматически.

IT-отдел

внедрение · эксплуатация
  • Развёртывание через GPO на весь домен одним скриптом.
  • Лёгкий агент, офлайн-кэш и автоперезапуск службы.
  • Инвентаризация ПО и сетевых соединений из коробки.
📊

Руководитель

дисциплина · время
  • Куда уходит рабочее время — по фактам, а не по ощущениям.
  • Категории продуктивные / нейтральные / нежелательные.
  • Отчёты и шкала сотрудника с экспортом в CSV.
07 · ВОЗМОЖНОСТИ Что под наблюдением

Десять модулей.
Один агент на компьютер

Каждый модуль включается отдельно — глобально или для конкретного ПК. Настройки применяются мгновенно, без перезапуска агента.

📷

Скриншоты экрана

Периодические снимки с интеллектуальным сжатием — около 8 МБ в день на компьютер. Пауза при простое, поддержка RDP и терминальных серверов.

от 15 сек · JPEG · RDP
📁

Файловый сервер

Видим кто удалил, создал, переименовал или переместил документ на сетевой шаре — включая перенос между разными дисками. Удалённое в Корзину показываем под настоящим именем, а не как безликую запись.

шара · перемещение · Корзина
🌐

Веб и приложения

История браузеров, активное окно, суммарное время по каждой программе. Авто­категоризация: офис, браузеры, медиа, системные.

Chrome · Edge · Yandex · Opera

Клавиатура

Набранный текст с указанием окна-источника. Только с согласия. Текст, набранный не в той раскладке, система распознаёт и исправляет в один клик — вместо «lf dtlm» вы читаете «да ведь».

согласие · автораскладка · DLP
📋

Буфер обмена

Что и откуда скопировали — с указанием программы-источника. Снимок экрана в момент копирования, алерт по ключевым словам.

источник · скриншот · алерт
🔌

USB и облака

Каждая флешка — событие высокой важности. Отдельные алерты на Google Drive, Dropbox, Яндекс.Диск и другие облачные хранилища.

USB · вынос данных · облако
🛰

Сетевые соединения

Исходящие соединения с именем и путём процесса. Видим нестандартные или подозрительные коннекты прямо в панели.

TCP · процесс · порт
📦

Инвентаризация ПО

Полный список установленных программ: название, версия, издатель. Поиск по инвентарю в реальном времени, нежелательное ПО видно сразу.

реестр · версии · поиск
📊

Таймлайн и отчёты

Единая лента всех событий и скриншотов по сотруднику — от начала дня до конца. Экспорт в CSV, автоочистка по расписанию.

шкала · CSV · хранение
🔑

Аудит входов и защита от атак

Отдельный агент отслеживает каждый вход на сервере: кто, когда и откуда входил. Ловит подбор пароля и атаки с новых IP, блокирует нарушителя автоматически и следит за входами вне рабочего графика.

brute-force · GeoIP · автоблок IP
Платформа · защита и интеллект

Не только сбор —
но и защита самих данных

Чем серьёзнее мониторинг, тем важнее, чтобы он сам не стал дырой в безопасности. Здесь — то, что отличает зрелую систему от «скрипта со скриншотами».

🤖

ИИ-расследование

отчёт за минуты
  • Собирает события, алерты и активность по сотруднику и выдаёт краткий вывод: что происходило и где риск.
  • Свой провайдер на выбор, в том числе локальный — данные не обязаны покидать сеть.
🙈

Защита паролей

приватность под контролем
  • Пароли и токены не сохраняются: ввод в менеджерах паролей пропускается, секреты маскируются как [СКРЫТО].
  • Чистка идёт и на агенте, и на сервере, и перед отправкой в ИИ — двойная страховка.
🔐

Шифрование данных

даже при краже ПК
  • Офлайн-буфер клавиатуры хранится в зашифрованном виде, ключ привязан к машине.
  • Получив физический доступ к компьютеру, посторонний не прочитает накопленное.
🛡

Антиспуф по UUID

нельзя подделать
  • Каждый ПК закреплён за уникальным идентификатором агента.
  • Данные «от чужого имени» с подменённым хостом отклоняются сервером.
🧰

Чёрный ящик

ничего не теряется
  • Каждое событие сначала пишется локально в агенте и удаляется только после подтверждения сервером.
  • Сервер недоступен или перезагрузка — данные догрузятся, с верным временем события.
🗄

Масштаб и отчёты

проверено на 2000+ ПК
  • Работа под одновременной нагрузкой от двух тысяч рабочих мест подтверждена нагрузочным тестированием — без замедления и потери данных.
  • Встроенный PostgreSQL из коробки, для крупных внедрений — внешний PostgreSQL или MSSQL, переключение прямо из веб-консоли.
🖥

Терминальные серверы

RDS · по пользователю
  • Полная поддержка RDS и терминальных серверов — десятки сеансов на одной машине.
  • Изоляция по пользователю: события и экран каждого сотрудника отделены, без мешанины сеансов.
🔒

Не отключается сотрудником

служба SYSTEM
  • Мониторинг живёт в системной службе: у пользователя без прав администратора нет доступа, чтобы остановить её или снять процесс.
  • Прервался из-за сбоя — супервизор поднимает его сам, без перезагрузки и без вызова IT.
🧹

Управление данными

порядок без ручной работы
  • Автоочистка по расписанию и гибкое хранение: события и алерты живут ровно столько, сколько нужно.
  • Экспорт в CSV с фильтрами и единый таймлайн — все события и скриншоты в одной ленте.
📘

Панель без вопросов

разбирается сам
  • Справка встроена в интерфейс: по каждому разделу и каждой настройке есть описание — не нужно писать в поддержку, чтобы понять, что делает переключатель.
  • Экспорт и импорт настроек одним кликом: резервная копия конфигурации и переезд на новый сервер без ручной перенастройки. Остаток лицензии виден прямо в панели.
08 · ПОДБОР Интерактив

Прикиньте свой
масштаб за минуту

Сколько у вас рабочих мест и какие модули нужны? Калькулятор оценит нагрузку на сервер и ежемесячный платёж по подписке. Цифры ориентировочные — точный расчёт пришлём под вашу инфраструктуру.

Рабочих мест
30 ПК
5150300
Файловых серверов (шар) (9 900 ₽/мес за сервер)
1 серв.
0510
Auth-серверов (аудит входов) (6 900 ₽/мес за сервер)
1 серв.
0510
Серверов RDS (11 900 ₽/мес за сервер)
0 серв.
0510
Приблизительные данные
Скриншотов в сутки
Диск под данные /год
Сервер (CPU / RAM)
Цены по модулям
ПК-агент (30 × 750 ₽)
Файловый агент (1 × 9 900 ₽)
Auth-агент (1 × 6 900 ₽)
ПК-агент на RDS (0 × 11 900 ₽)
* Оценка по JPEG ~30% качества с паузой при простое, интервал ~60 сек. ПК-агент — 750 ₽/мес за рабочее место (обычный ПК, не RDS). Реальный объём и точная стоимость зависят от вашей инфраструктуры.
Как устроено

Три компонента.
Всё в вашей сети

Лёгкие агенты на рабочих местах и файловом сервере, центральный сервер и веб-панель в браузере. Никаких внешних облаков, никакого SaaS.

💻

Рабочие места

Агент на каждом ПК. Скриншоты, клавиатура, буфер, приложения, USB. Офлайн-кэш при обрыве связи.

Windows · без адм. прав
🗂

Файловый сервер

Отдельный агент на шаре. Определяет автора удаления, создания и изменения файлов.

автор действия · без разбора логов

Центральный сервер

Собирает события, хранит скриншоты, считает алерты. PostgreSQL или SQLite — на ваш выбор.

on-prem · ваша сеть
🖥

Веб-панель

Дашборд, расследования, шкала сотрудника, DLP-правила и алерты — в браузере без установки.

браузер · роли · IP-фильтр
Данные не покидают вашу сеть Агент < 1% CPU и ~40 МБ RAM Работает без доступа в интернет RDS и терминальные серверы
09 · ВНЕДРЕНИЕ

Запускается тихо.
Данные остаются у вас

Развёртывание

🏢
Массово через AD / GPO
Один скрипт закрывает весь домен — агенты появляются в панели сами и ждут одобрения.
Тихая установка одной командой
Адрес сервера указывается один раз — дальше агент ставится в автоматическом режиме, без мастера установки на каждом ПК. Десятки машин закрываются одним проходом, без похода к рабочим местам.
🖥
RDS и терминальные серверы
Десятки сеансов на одной машине — каждый отслеживается и хранится отдельно, с изоляцией по пользователю.
🎛
Гибкая конфигурация
Настройки задаются глобально, для конкретного ПК или отдельного пользователя RDS и применяются мгновенно.
Работает системной службой с супервизором: при сбое мониторинг поднимается сам, без перезагрузки и без вызова IT. Настройки сервера выгружаются и загружаются одним файлом — переезд на новый сервер не требует повторной настройки каждой опции.
🛡

Безопасность

🏠
Полностью on-prem
Скриншоты, события, база — только в вашей инфраструктуре. Никакого SaaS, никаких внешних серверов.
🔒
Белый список IP и роли
Панель открыта только с разрешённых адресов. Раздельные роли для администратора и наблюдателя.
🙈
Пароли защищены
Хранятся в необратимом виде. Сессии и запросы агентов подписаны ключами — перехват и подмена исключены.
👤
Изоляция по пользователю
Данные сотрудника на его машине видны только ему — до момента отправки на ваш сервер.
Алерты в Telegram и на e-mail — с защитой от спама и повторов. Антиспуф по UUID: данные от чужого агента не принимаются.
!

Честно о требованиях: чтобы определять автора удаления на шаре, нужно один раз настроить аудит файловой системы на сервере через групповую политику — займёт несколько минут, мы подскажем как. Уведомление сотрудников о мониторинге и соблюдение трудового законодательства — на стороне вашей организации.

Нагрузка агента
< 1% CPU~40 МБ RAM
Скриншоты
~8 МБв день на ПК
Сервер на 30 ПК
2 ядра1–2 ГБ RAM
База данных
PostgreSQL / SQLiteMSSQL — опционально
Подписка

Платите помесячно.
По модулям

Каждый модуль — отдельная строка в ежемесячном счёте. Подключаете и отключаете, когда нужно, без разового платежа за внедрение.

ПК-агент
750 ₽в месяц · за 1 ПК
ПК-агент на RDS
11 900 ₽в месяц · за сервер целиком
Файловый агент (шара)
9 900 ₽в месяц · за сервер
Auth-агент
6 900 ₽в месяц · за сервер
%

Скидка за комплект. Подключаете 3 и более разных модуля одновременно (например ПК-агент + Файловый агент + Auth-агент) — автоматически действует скидка −25% на ПК-агент и −10% на серверные модули (файловый, auth, RDS). Отключили модуль — скидка пересчитывается со следующего месяца.

Оплата помесячно, отменить можно в любой момент. Точный расчёт под вашу инфраструктуру — по заявке.
Запросить расчёт
Вопросы

Коротко о важном

Нет. MonitorHQ разворачивается на вашем сервере и работает целиком внутри вашей сети. Скриншоты, события и база остаются у вас — внешние облака не используются.

В покое агент занимает около 30–50 МБ памяти и менее 1% процессора. При простое пользователя скриншоты и учёт приложений приостанавливаются автоматически, чтобы не тратить ресурсы впустую.

На файловый сервер ставится отдельный агент, который отслеживает доступ к файлам и связывает действие с учётной записью, путём к файлу и типом действия, формируя понятное событие вида «CORP\v.petrova удалил invoice.pdf». Конкретные механизмы определения автора — наша внутренняя разработка. Со стороны клиента может понадобиться один раз включить нужный аудит на сервере — мы подскажем как.

Да. Агент ставится массово через Active Directory и групповые политики (GPO): один скрипт раскатывает службу, ставит зависимости и подключает компьютеры к серверу. Установка поддерживает автоматический («тихий») режим — адрес сервера указывается один раз, мастер установки на каждом ПК проходить не нужно, так что десятки машин закрываются одним проходом. Новые агенты появляются в панели сами и ждут одобрения.

Да, перехват клавиатуры есть, но он включается только при подтверждённом согласии — пока в системе не отмечено, что сотрудник ознакомлен и подписал документ о мониторинге нажатий, модуль не запускается ни на агенте, ни на сервере. Пароли при этом не сохраняются: ввод в менеджерах паролей и окнах учётных данных пропускается, а секреты в тексте маскируются. Накопленные данные хранятся в зашифрованном виде. Срабатывания по словам-триггерам («уволить», «конкурент» и т.п.) сразу попадают в алерты.

Да. MonitorHQ полностью поддерживает терминальные серверы и RDS, где на одной машине одновременно работают десятки сотрудников. Активность и скриншоты каждого сеанса собираются и хранятся отдельно — в панели вы видите каждого пользователя по отдельности, без смешения сеансов. Настройки можно задавать как для всего сервера, так и для конкретного пользователя.

Нет, если у него нет прав локального администратора. Мониторинг выполняется системной службой-супервизором с правами SYSTEM — тем же уровнем доступа, что у ядра Windows. Обычный пользователь не может ни остановить эту службу, ни завершить процесс через Диспетчер задач: операционная система откажет ему в доступе. Раньше агент работал в сессии пользователя, и знающий сотрудник действительно мог снять процесс — сейчас такой возможности нет. Если процесс всё же прервётся из-за сбоя или конфликта с другим ПО, служба заметит это и восстановит мониторинг автоматически, без перезагрузки и без участия администратора.

Серверная часть отслеживает собственное состояние и перезапускается при внутренних сбоях сама, не дожидаясь, пока проблему заметит администратор. Агенты на это время не теряют данные: события копятся в локальном кэше и догружаются после восстановления связи с правильным временем. Стабильная работа под одновременной нагрузкой от сотен рабочих мест подтверждена нагрузочным тестированием.

Да. Если сотрудник печатал русский текст, забыв переключить раскладку, обычные системы сохраняют нечитаемую латиницу вроде «lf dtlm», и администратору приходится разгадывать смысл вручную. MonitorHQ сам распознаёт такие записи и предлагает переключить раскладку одним кликом — вы сразу читаете нормальный текст. Оригинал при этом сохраняется и не теряется. Отдельно: если вы отключаете кейлоггер с сервера, он перестаёт записывать сразу же, без задержки и без перезапуска агента.

Да. Отдельный auth-агент отслеживает каждый вход и попытку входа на сервере — успешную и нет. При подборе пароля (brute-force / password-spray) или входе с нового IP система поднимает алерт и может автоматически заблокировать нарушителя по заданному порогу. Отдельно отслеживаются входы вне рабочего графика и изменения привилегий учётных записей.

Помесячная подписка по модулям, без разового платежа за внедрение: ПК-агент — 750 ₽/мес за рабочее место, Файловый агент — 9 900 ₽/мес за сервер, Auth-агент — 6 900 ₽/мес за сервер, ПК-агент на RDS-сервере — 11 900 ₽/мес за сервер целиком, независимо от числа сессий или пользователей. При подключении 3 и более разных модулей одновременно автоматически действует скидка −25% на ПК-агент и −10% на серверные модули. Отменить или изменить набор модулей можно в любой момент.

Агент переходит в офлайн-режим и копит события и скриншоты в локальном кэше (лимит настраивается, по умолчанию 200 МБ). Как только связь восстанавливается, данные выгружаются на сервер с защитой от перегрузки. Последний конфиг тоже сохраняется локально — после перезапуска агент сразу работает с правильными настройками.

Алерты создаются всегда и видны в панели. Дополнительно их можно отправлять в Telegram и на e-mail — например, при подключении USB, удалении документа или превышении порога высокоприоритетных событий за час. Чтобы не спамить, одно уведомление на хост приходит не чаще раза в 30 минут.

Мониторинг рабочих мест допустим, если он касается рабочего оборудования и сотрудники о нём уведомлены — обычно через положение о коммерческой тайне, политику использования техники и подписанное согласие. MonitorHQ даёт технические средства; корректное оформление и уведомление сотрудников остаётся на стороне вашей организации. Это не юридическая консультация — при сомнениях согласуйте с вашим юристом.

Поймайте инцидент,
пока он ещё на экране

Подключите нужные модули и за один день увидите, кто что делает на компьютерах компании. Подписка помесячно — платите только за то, что реально используете.

On-prem — данные у вас Оплата помесячно Внедрение за 1 день Скидка за комплект модулей