从一起数据安全案看:企业离职员工的电脑怎么查?

2024-01-28 · 案例剖析

摘要

员工离职后怀疑他带走了数据。他的电脑你已经收回来了。怎么查?查文件访问、USB记录、邮件、云盘、删除文件。

深圳商务调查

员工离职后,公司按规定收回了他的工作电脑。现在怀疑他在离职前几天拷贝了公司客户资料和技术文档。怎么从这台电脑里找到证据?这是商业泄密案件中最常见的取证环节。

重点查什么?

1. 文件访问和修改记录

离职前一两周有没有大量打开、复制、压缩公司文件?Windows的"最近使用的文件"记录、资源管理器历史、压缩软件(WinRAR/7-Zip)的历史记录都能看到。如果他把几百个文件打成一个压缩包——这就是要带走的信号。

2. USB设备使用记录

员工有没有插过U盘、移动硬盘?什么时候插的?拷了什么文件?Windows系统日志里记录了USB设备的插入时间、设备序列号。对比插入时间和文件访问时间,就能还原他拷走了什么。

3. 邮件发送记录

有没有把公司文件作为附件发到个人邮箱(QQ邮箱、163邮箱)?已发送邮件、草稿箱里都能看到。如果用的是网页版邮箱,浏览器历史记录里有线索。

4. 云盘同步和传输工具

有没有把文件同步到个人云盘(百度网盘、腾讯微云、iCloud)?有没有用微信文件传输助手、QQ、钉钉传到自己手机?这些软件的传输记录都能查到。

5. 回收站和删除记录

员工可能删了拷贝记录、清空了回收站。但删除的文件可以通过专业数据恢复软件从硬盘里恢复——只要没有被新数据覆盖。删了不代表没了。

注意:电脑取证要在合法范围内进行。工作电脑是公司财产,公司有权检查。但取证过程要做镜像备份——不要直接在原硬盘上操作,否则破坏证据链。建议在律师指导下进行,必要时委托有资质的电子数据司法鉴定机构出具有法律效力的鉴定报告。

相关服务:商业泄密排查

相关阅读

案例剖析

商业秘密保护:从一起员工泄密案看企业内控漏洞

案例剖析

从一起跳槽案看:如何证明员工带走了技术资料?

案例剖析

终本案件恢复执行:我们如何帮客户追回860万?

← 返回首页