第31章 序列号归主 首页

字体:      护眼 关灯

上一页 目录 下一页

第31章 序列号归主(5/9)

要性(302追溯关键交叉证据)》

正文只写三句:

“1)资产变更历史属于追溯关键证据,不提供将导致结论无法核验,风险持续悬而未决;

2)该审计数据仅用于内部追溯与项目事故风险评估,可按最小化原则提供(仅限U-202X-1187该条资产记录的变更日志),不涉及其他资产信息;

3)请于今日14:00前明确是否批准导出及提供方式,避免追溯在关键证据层面被延迟,影响项目正常推进。”

他把时间点卡死,不是为了催促,而是为了在梁总那边形成“拒绝/拖延”的事实记录。一旦安全部继续拖,梁总就必须介入,否则项目事故风险会落在他这个负责人头上。

10:41,韩策在内网IM里丢来一条消息:“中午一起吃个饭?我有个建议,能让你少折腾。”

周砚看着“少折腾”三个字,几乎能闻到里面的味道:妥协、撤权、换取一个体面的离场或一个“后台岗位”安排。对方不再试图用权限掐死他,改用“解决方案”让他自己退。

周砚没拒绝,也没答应,只回:“会议和项目节奏优先。建议请写在邮件里,便于核验与留痕。”

韩策没再回。

对方要的不是沟通,要的是私下消解。周砚不进私下场。

11:36,安全部终于发来另一封邮件,附件标题写着《302公用电脑事件日志补充说明》。周砚点开,发现里面试图把“QuickAssist.exe”轻描淡写:“远程协助服务启动不代表存在外部连接,可能为系统组件自检或内部维护触发。”

周砚读完就笑了一下——不是轻松的笑,是那种看见对方开始修辞的笑。

他们越解释,越说明这条线痛了。系统组件自检为什么偏偏在18:58启动?为什么偏偏发生在监控缺口覆盖的时间窗后?为什么偏偏与USB插入/移除、失败登录形成闭环?

解释不是证据。解释越多,漏洞越大。

周砚立刻回邮件,只问一个问题,像把刀刃递到对方眼前:

“请提供QuickAssist.exe启动对应的系统事件记录编号(EventID)及连接记录字段(若无连接记录,请明确‘连接记录字段为空’并说明取证来源与哈希),以便核验该进程是否存在实际远程会话。”

他不说“你在撒谎”,他只要求“给出字段”。字段给不出,就只能承认

本章还未完,请点击下一页继续阅读

上一页 目录 下一页