-读写行为:读取2/写入0
18:12,阿远的笔记本接入,发生读写;18:39,市场部李XX工位机接入;18:46,302接入,紧接着输入周砚账号。
这已经不是线索,是路径。设备像一根针穿过不同的布面,把几块看似无关的布片串成一条线。
周砚的指尖停在“ayuan读取12写入3”那行,眼底一点情绪都没有,只剩冷静的算术:如果这只U盘先在阿远电脑上读写过项目材料,再出现在302公用电脑上配合登录尝试,那么“攻击链”就不再是孤立行为,而是有前置准备。
他没有立刻给梁总发“结论”。他发的是“证据包更新”。
14:05,“302追溯证据包(v1.1)”生成完毕:新增IT导出、新增终端读写统计、形成时间轴。每份文件都带哈希值,索引表更新到可直接核验的粒度。周砚把证据包放入梁总加密目录,同时发邮件给梁总:
主题:《302追溯证据包v1.1(新增:USB序列号归属核验+终端接入链)》
正文仅两句:
“已补齐监控缺口的替代证据链:USB序列号在阿远笔记本(18:12有读写)→市场部李XX工位机(18:39接入)→302公用电脑(18:46接入并输入周砚账号)形成完整路径。
建议按项目事故处置流程,调取对应时段三方当事终端的EDR明细与现场人员访谈纪要,避免追溯停留在‘无法锁定’。”
他不写“就是阿远”,不写“就是王XX”,只写“证据链”。梁总看到链条,自然知道该找谁问话。
15:11,梁总回了一封非常短的邮件:“收到。16:30事故处置小会,安全、IT、行政、法务到场。你准备10分钟把证据链讲清楚,别说推断,只说可核验事实。”
周砚盯着这行字,心里没有兴奋,只有更高的警惕。对手最怕的不是“证据”,而是“证据进入正式会议纪要”。一旦会议纪要把事实写下来,所有人都要对签字负责,后续再想改口就会付出代价。
16:28,会议室门口,安全部负责人、IT经理、行政主管、法务专员都到了,HR主管也坐在角落旁听。阿远没有出现,但周砚看到王XX——阿远的助理——也被叫来,坐在最末位,脸色苍白,手指不停地抠工牌边缘。
梁总推门进来时没有废话,坐下就一句:“今天只问
本章未完,请点击下一页继续阅读!