第28章 触发源 首页

字体:      护眼 关灯

上一页 目录 下一页

第28章 触发源(5/13)

”,并把SOP升级为v1.1,再次归档、生成哈希、同步王珊。

他始终保持两条线并行:对甲方侧,结果必须滚动产生;对内部侧,证据链必须持续补齐。任何一条断档,都可能成为对方翻盘的入口。

11:06,信息安全部负责人回复了他的问询树邮件,措辞依旧克制,却第一次出现了“具体动作”:

“已收到问询字段清单。svc_rpa权限与凭据库调用记录将按事故流程提取。会话系统原始日志需经*****审批后可对外提供。工单INC导出请服务台协同。预计13:30前给出第一批可披露资料。”

周砚看完,心里没有轻松,只有判断:他们开始“给一点”,但仍想用“审批”拖时间、控范围。他不急。他只要第一批资料里出现“调用人账号”或“触发端IP”,就足够把链路从“服务账号”落回“具体人”。

12:02,午餐时间,阿远在项目群里突然发了一条看似“积极”的消息:

“下午绩效目标确认会后,我会牵头再做一次全员协同,确保开放日资源到位。大家保持节奏,不要被外部舆情带偏。”

语气像在“护航”,实际上是在给自己铺垫“我一直在牵头”的叙事。周砚没有在群里回应。他知道,真正的战场在14:00的会议室里,不在群里的一句漂亮话。

13:18,安全部第一批资料来了——不是完整原始日志,而是三份“可披露摘要”,但其中一份让周砚几乎不需要再等:

《svc_rpa凭据库调用记录(涉事时段)》里有一条:

18:45:05,CallerAccount=AR_ASSIST_WANG(域账号);CallerIP=10.34.7.19;关联工单=INC-202X-0919-1736;调用凭据=svc_rpa。

周砚盯着“CallerAccount”那行字,胸口像被一块冷铁压住,却又异常清醒。

不是svc_rpa“自己跑起来”的。是有人用具体域账号去调用凭据库,把svc_rpa凭据拿出来,跑了WOL。这个人就是阿远助理王XX的域账号。

他没有立刻发群,不发朋友圈式的“抓到了”。他做了三步标准动作:

1)下载摘要、生成哈希、归档共享盘“合规记录/302追溯/交叉证据/svc_rpa调用记录”;

本章还未完,请点击下一页继续阅读

上一页 目录 下一页