Контроль внешних дисков

Убедитесь, что в конфигурации агента включены необходимые опции. Включите модули в меню Устройства USB-CDUSB-Устройства и ФайлыТеневое копирование. Если конфигурация изменилась, нажмите Сохранить и подождите несколько минут, пока она применится на контролируемых компьютерах.

../_images/cases_13.png ../_images/cases_13_2.png

Теперь подключите USB-диск (флешку) к одному из контролируемых компьютеров.

../_images/cases_14.png

И скопируйте файл на подключенный носитель.

../_images/cases_15.png

Извлеките USB-носитель.

В консоли Staffcop Enterprise откройте основную страницу, вкладку Тип события. Выберите Внешние диски и Перехваченные файлы. В нижней панели появятся выбранные критерии, а в таблице — результат перехвата: в 19:58:18. Пользователь User на машине philvoch2 подключил сьёмный диск Kingston DataTraveler 2.0 USB Device и скопировал на него файл с именем Газовая промышленность.

../_images/cases_16.png

Вы можете выполнить поиск в содержимом перехваченного файла по важным словам. Например, введите ключевое слово Газпром. Вы увидите, что в перехваченном документе это слово нашлось.

../_images/cases_17.png

Далее вы можете сохранить выбранный фильтр и получать уведомления каждый раз, когда на каком-то из компьютеров под контролем агента Staffcop Enterprise будет происходить событие копирования файла, в котором содержится слово Газпром.

Для этого кликните в верхней части окна на кнопку-ссылку Сохранить и укажите в параметрах фильтра кому присылать уведомление по сработавшему событию.

../_images/cases_18.png

В данном случае письмо будет выслано адресату pv@staffcop.ru.

После указания адресата для получения писем нажмите кнопку Сохранить.

../_images/cases_19.png

Также не стоит забывать, что перед тем, как письмо дойдёт до адресата, указанного в фильтре, необходимо настроить почтовые параметры для рассылки писем.

Если посмотреть на события, зафиксированные агентами на рабочих станциях, то очевидно, что та же самая флешка, с тем же уникальным номером, была подключена к другому компьютеру с именем oooodddddd-ПК и пользователем в системе Lenovo.

Скорей всего, эта флешка была передана другому сотруднику компании вместе со скопированными на неё файлами.

../_images/cases_20.png