Кейсы и публикации
Кейс: IP Theft Investigation — кража торговых тайн при уходе ключевого инженера в конкурента
Инцидент: Senior ML Engineer (3.5 года в компании) уволился и через 2 недели анонсировал «свой» продукт с идентичной архитектурой и весами модели.
Digital Forensics AgentD22 Data solutions:
- Endpoint logs (CrowdStrike/EDR): файловые операции, USB, cloud sync клиенты
- Git/GitHub audit logs: clones, pushes, downloads, personal access tokens
- Google Drive / OneDrive: export logs, sharing history, download timestamps
- Email/Slack: attachments, forwards to personal accounts
- Network: DNS queries to competitor domains, VPN logs
Доказательства эксфильтрации:
- Клонирование 47 приватных репозиториев за 3 дня до увольнения (PAT с правами admin)
- Экспорт 2.3 TB с Google Drive (модели, датасеты, эксперименты) — 12 часов перед выходом
- Отправка 15 архивов на личный email (ProtonMail) через зашифрованные каналы
- Регистрация домена конкурента за неделю до увольнения (whois history)
- TRO (Temporary Restraining Order) в Делаверском суде — получен за 48 часов
- Обязательство об уничтожении копий, аудит третьей стороны, damages 2M
- Инженер и новый работодатель подписали settlement с NDA и non-compete
- Внедрен DLP (Forcepoint) + GitHub Enterprise DLP + CASB для предотвращения рецидивов
Результат:

