没有丝毫颤抖,也没有在心里骂一句“果然是故意的”。情绪在这种时候毫无意义,他需要的是快速补全证据链,把“无法确认”的缺口,变成“必须核查”的明确项。
他先把三个附件逐一下载到本地,按“202X-XX-XX-302追溯-信息安全部-XX资料”的标准化格式命名,然后批量拖进共享盘“合规记录/302追溯”目录,顺便在共享盘留言区标注“新增补充资料,待核验”。做完这些基础留痕,他才打开附件一的门禁明细。
表格里的刷卡记录密密麻麻,时间戳精准到分钟:
18:31,保洁人员张XX刷卡进入;18:35,保洁刷卡离开;
18:39,市场部员工李XX刷卡进入;18:42,刷卡离开;
18:46,阿远的助理王XX刷卡进入;18:49,王XX刷卡离开;
18:53,技术部员工赵XX刷卡进入;18:57,刷卡离开;
19:02,行政部员工孙XX刷卡进入;19:05,刷卡离开;
19:08,孙XX再次刷卡进入;19:10,刷卡离开。
周砚的指尖在触控板上停顿了一瞬,目光定格在“王XX”的名字上。
时间点卡得太“巧”了:18:46进入,18:49离开,刚好卡在监控缺失时段(18:47—18:59)的起点前后。再点开附件二的会话日志,里面明确记录着:19:01—19:03,302公用电脑出现三次失败登录尝试,正是这三次尝试触发了账号保护模式——也就是之前DLP告警的源头。
门禁记录显示,19:00前后确实有行政部员工出入,但监控缺口刚好覆盖了18:47到18:59这十二分钟。这意味着,“谁在这段时间内打开了302的公用电脑、谁预置了登录指令、谁在离开前启动了登录尝试”,这些最关键的前置动作,全被这处缺口遮蔽了。
这不是巧合,是精准到分钟的结构化遮蔽。
周砚没有急着下判断,而是把门禁明细和会话日志的窗口并排铺开,用红色标注笔在屏幕上圈出关键时间点:18:46(王XX进入)、18:47(监控断联)、18:49(王XX离开)、19:01(失败登录触发)。随后他打开附件三的监控缺失说明,里面只有一句标准模板化的措辞:“监控信号异常,具体原因待排查,运维部门已受理。”
本章未完,请点击下一页继续阅读!