MonitorHQ определяет, кто именно удалил файл на сетевой шаре — до конкретного доменного пользователя — а затем показывает его скриншоты в эту минуту. Работает системной службой: снять её через Диспетчер задач сотрудник не может.
Сетевая шара видит только результат: документа больше нет. Журналы Windows хранят ответ, но прочитать их вручную почти невозможно — десятки тысяч событий без контекста. MonitorHQ делает это за вас и сразу ведёт к доказательству.
Документ исчез с общей папки. Спросить некого — доступ был у двадцати человек.
Сотрудник увольняется, утром подключал USB. Что именно скопировал — загадка.
Производительность падает, но по табелю причину не увидеть.
Ведите ползунок вдоль шкалы времени или нажмите на маркер события. Вы увидите, что было на экране в каждую минуту, кто за ним сидел и что именно система зафиксировала. Доведите до красной метки удаления.
Мониторинг, который сотрудник может снять в Диспетчере задач, — это не мониторинг, а формальность. MonitorHQ работает системной службой с правами SYSTEM: у пользователя без прав администратора в Windows просто нет доступа, чтобы её остановить.
Операция не может быть завершена. Недостаточно прав для остановки процесса, выполняемого от имени SYSTEM.
Отдельный агент ставится на файловый сервер и непрерывно отслеживает доступ к файлам. Он восстанавливает три вещи: кто, что и какое действие — и собирает понятное событие там, где обычный мониторинг видит лишь «файла больше нет». Как именно мы определяем автора действия — наша внутренняя разработка.
Отличает реальное перемещение файла от удаления — даже когда файл переносят между разными дисками, где Windows видит это как «копирование плюс удаление». Служебные временные файлы Office и графических редакторов в журнал не попадают: вы читаете события, а не шум.
Журнал Windows действительно хранит ответ. Вопрос в том, сколько стоит достать его руками — и что вы получите в итоге.
Остальное умеют многие: скриншоты, сайты, USB. Но есть две вещи, за которыми малому и среднему бизнесу до сих пор идти было некуда — либо их не продают отдельно, либо продают только через закрытые корпоративные тендеры.
Если у вас 1С или рабочие места живут на RDS, конкуренты считают лицензии по числу пользователей или сеансов на этом сервере: тридцать человек в терминале — тридцать лицензий. Мы лицензируем терминальный сервер как один объект, сколько бы сотрудников на нём ни работало.
Считают каждого пользователя терминала отдельно. Чем больше людей в RDS — тем быстрее растёт счёт.
Один сервер — одна позиция. Сеансы при этом разделены: события и экран каждого сотрудника хранятся отдельно, без мешанины.
Системы, которые умеют отвечать «кто удалил файл на шаре», на рынке есть — но это тяжёлое корпоративное ПО с закрытыми продажами, месяцами внедрения и бюджетом под крупный холдинг. Компании на 30–100 рабочих мест такой класс продукта фактически недоступен.
Либо аудита файлового сервера нет вовсе, либо он идёт в составе enterprise-пакета с закрытым прайсом и долгим внедрением.
Отдельный модуль, который включается за вечер и стоит как строчка в ежемесячном счёте. Прозрачно и без тендерной процедуры.
Каждый смотрит в свою часть панели и закрывает свою задачу.
Каждый модуль включается отдельно — глобально или для конкретного ПК. Настройки применяются мгновенно, без перезапуска агента.
Периодические снимки с интеллектуальным сжатием — около 8 МБ в день на компьютер. Пауза при простое, поддержка RDP и терминальных серверов.
от 15 сек · JPEG · RDPВидим кто удалил, создал, переименовал или переместил документ на сетевой шаре — включая перенос между разными дисками. Удалённое в Корзину показываем под настоящим именем, а не как безликую запись.
шара · перемещение · КорзинаИстория браузеров, активное окно, суммарное время по каждой программе. Автокатегоризация: офис, браузеры, медиа, системные.
Chrome · Edge · Yandex · OperaНабранный текст с указанием окна-источника. Только с согласия. Текст, набранный не в той раскладке, система распознаёт и исправляет в один клик — вместо «lf dtlm» вы читаете «да ведь».
согласие · автораскладка · DLPЧто и откуда скопировали — с указанием программы-источника. Снимок экрана в момент копирования, алерт по ключевым словам.
источник · скриншот · алертКаждая флешка — событие высокой важности. Отдельные алерты на Google Drive, Dropbox, Яндекс.Диск и другие облачные хранилища.
USB · вынос данных · облакоИсходящие соединения с именем и путём процесса. Видим нестандартные или подозрительные коннекты прямо в панели.
TCP · процесс · портПолный список установленных программ: название, версия, издатель. Поиск по инвентарю в реальном времени, нежелательное ПО видно сразу.
реестр · версии · поискЕдиная лента всех событий и скриншотов по сотруднику — от начала дня до конца. Экспорт в CSV, автоочистка по расписанию.
шкала · CSV · хранениеОтдельный агент отслеживает каждый вход на сервере: кто, когда и откуда входил. Ловит подбор пароля и атаки с новых IP, блокирует нарушителя автоматически и следит за входами вне рабочего графика.
brute-force · GeoIP · автоблок IPЧем серьёзнее мониторинг, тем важнее, чтобы он сам не стал дырой в безопасности. Здесь — то, что отличает зрелую систему от «скрипта со скриншотами».
Сколько у вас рабочих мест и какие модули нужны? Калькулятор оценит нагрузку на сервер и ежемесячный платёж по подписке. Цифры ориентировочные — точный расчёт пришлём под вашу инфраструктуру.
Лёгкие агенты на рабочих местах и файловом сервере, центральный сервер и веб-панель в браузере. Никаких внешних облаков, никакого SaaS.
Агент на каждом ПК. Скриншоты, клавиатура, буфер, приложения, USB. Офлайн-кэш при обрыве связи.
Windows · без адм. правОтдельный агент на шаре. Определяет автора удаления, создания и изменения файлов.
автор действия · без разбора логовСобирает события, хранит скриншоты, считает алерты. PostgreSQL или SQLite — на ваш выбор.
on-prem · ваша сетьДашборд, расследования, шкала сотрудника, DLP-правила и алерты — в браузере без установки.
браузер · роли · IP-фильтрЧестно о требованиях: чтобы определять автора удаления на шаре, нужно один раз настроить аудит файловой системы на сервере через групповую политику — займёт несколько минут, мы подскажем как. Уведомление сотрудников о мониторинге и соблюдение трудового законодательства — на стороне вашей организации.
Каждый модуль — отдельная строка в ежемесячном счёте. Подключаете и отключаете, когда нужно, без разового платежа за внедрение.
Скидка за комплект. Подключаете 3 и более разных модуля одновременно (например ПК-агент + Файловый агент + Auth-агент) — автоматически действует скидка −25% на ПК-агент и −10% на серверные модули (файловый, auth, RDS). Отключили модуль — скидка пересчитывается со следующего месяца.
Нет. MonitorHQ разворачивается на вашем сервере и работает целиком внутри вашей сети. Скриншоты, события и база остаются у вас — внешние облака не используются.
В покое агент занимает около 30–50 МБ памяти и менее 1% процессора. При простое пользователя скриншоты и учёт приложений приостанавливаются автоматически, чтобы не тратить ресурсы впустую.
На файловый сервер ставится отдельный агент, который отслеживает доступ к файлам и связывает действие с учётной записью, путём к файлу и типом действия, формируя понятное событие вида «CORP\v.petrova удалил invoice.pdf». Конкретные механизмы определения автора — наша внутренняя разработка. Со стороны клиента может понадобиться один раз включить нужный аудит на сервере — мы подскажем как.
Да. Агент ставится массово через Active Directory и групповые политики (GPO): один скрипт раскатывает службу, ставит зависимости и подключает компьютеры к серверу. Установка поддерживает автоматический («тихий») режим — адрес сервера указывается один раз, мастер установки на каждом ПК проходить не нужно, так что десятки машин закрываются одним проходом. Новые агенты появляются в панели сами и ждут одобрения.
Да, перехват клавиатуры есть, но он включается только при подтверждённом согласии — пока в системе не отмечено, что сотрудник ознакомлен и подписал документ о мониторинге нажатий, модуль не запускается ни на агенте, ни на сервере. Пароли при этом не сохраняются: ввод в менеджерах паролей и окнах учётных данных пропускается, а секреты в тексте маскируются. Накопленные данные хранятся в зашифрованном виде. Срабатывания по словам-триггерам («уволить», «конкурент» и т.п.) сразу попадают в алерты.
Да. MonitorHQ полностью поддерживает терминальные серверы и RDS, где на одной машине одновременно работают десятки сотрудников. Активность и скриншоты каждого сеанса собираются и хранятся отдельно — в панели вы видите каждого пользователя по отдельности, без смешения сеансов. Настройки можно задавать как для всего сервера, так и для конкретного пользователя.
Нет, если у него нет прав локального администратора. Мониторинг выполняется системной службой-супервизором с правами SYSTEM — тем же уровнем доступа, что у ядра Windows. Обычный пользователь не может ни остановить эту службу, ни завершить процесс через Диспетчер задач: операционная система откажет ему в доступе. Раньше агент работал в сессии пользователя, и знающий сотрудник действительно мог снять процесс — сейчас такой возможности нет. Если процесс всё же прервётся из-за сбоя или конфликта с другим ПО, служба заметит это и восстановит мониторинг автоматически, без перезагрузки и без участия администратора.
Серверная часть отслеживает собственное состояние и перезапускается при внутренних сбоях сама, не дожидаясь, пока проблему заметит администратор. Агенты на это время не теряют данные: события копятся в локальном кэше и догружаются после восстановления связи с правильным временем. Стабильная работа под одновременной нагрузкой от сотен рабочих мест подтверждена нагрузочным тестированием.
Да. Если сотрудник печатал русский текст, забыв переключить раскладку, обычные системы сохраняют нечитаемую латиницу вроде «lf dtlm», и администратору приходится разгадывать смысл вручную. MonitorHQ сам распознаёт такие записи и предлагает переключить раскладку одним кликом — вы сразу читаете нормальный текст. Оригинал при этом сохраняется и не теряется. Отдельно: если вы отключаете кейлоггер с сервера, он перестаёт записывать сразу же, без задержки и без перезапуска агента.
Да. Отдельный auth-агент отслеживает каждый вход и попытку входа на сервере — успешную и нет. При подборе пароля (brute-force / password-spray) или входе с нового IP система поднимает алерт и может автоматически заблокировать нарушителя по заданному порогу. Отдельно отслеживаются входы вне рабочего графика и изменения привилегий учётных записей.
Помесячная подписка по модулям, без разового платежа за внедрение: ПК-агент — 750 ₽/мес за рабочее место, Файловый агент — 9 900 ₽/мес за сервер, Auth-агент — 6 900 ₽/мес за сервер, ПК-агент на RDS-сервере — 11 900 ₽/мес за сервер целиком, независимо от числа сессий или пользователей. При подключении 3 и более разных модулей одновременно автоматически действует скидка −25% на ПК-агент и −10% на серверные модули. Отменить или изменить набор модулей можно в любой момент.
Агент переходит в офлайн-режим и копит события и скриншоты в локальном кэше (лимит настраивается, по умолчанию 200 МБ). Как только связь восстанавливается, данные выгружаются на сервер с защитой от перегрузки. Последний конфиг тоже сохраняется локально — после перезапуска агент сразу работает с правильными настройками.
Алерты создаются всегда и видны в панели. Дополнительно их можно отправлять в Telegram и на e-mail — например, при подключении USB, удалении документа или превышении порога высокоприоритетных событий за час. Чтобы не спамить, одно уведомление на хост приходит не чаще раза в 30 минут.
Мониторинг рабочих мест допустим, если он касается рабочего оборудования и сотрудники о нём уведомлены — обычно через положение о коммерческой тайне, политику использования техники и подписанное согласие. MonitorHQ даёт технические средства; корректное оформление и уведомление сотрудников остаётся на стороне вашей организации. Это не юридическая консультация — при сомнениях согласуйте с вашим юристом.
Подключите нужные модули и за один день увидите, кто что делает на компьютерах компании. Подписка помесячно — платите только за то, что реально используете.