安全日志原始导出(evtx或等效可核验格式),至少包含失败登录事件的完整字段(事件ID、目标账号、来源进程、来源IP、工作站名、登录类型、调用凭据ID等);
2)请提供设备本地交互用户会话列表与最后活跃用户SID/用户名,并标注涉事时段键鼠活动摘要(如系统可导出);
3)请提供涉事时段USB/外设插拔记录、远程连接/远程协助痕迹(如有)、计划任务/脚本执行记录(如有),以排除非人工操作;
4)在上述材料未补齐前,请勿对外形成倾向性结论(包括但不限于‘账号持有人管理不当’),避免影响项目正常交付与责任定性。”
发送成功截图归档,更新合规清单。
10:43,信息安全部负责人回复得很快,却依旧像模板:“原始日志涉及网络安全敏感数据,需走更高级别审批;我们可以先提供经脱敏的字段截图。”
周砚盯着“字段截图”四个字,心里一声冷笑。
截图意味着不可核验;不可核验意味着他们仍掌握剪裁权。剪裁权就是他们的护身符。
他没有立刻回怼,而是用更“合规”的方式堵死对方:
“可以脱敏,但必须保留可核验结构。建议两种方案择一:
A)提供原始日志并由法务与信息安全部共同在安全室现场核验(不外发文件),我们只记录核验结论与必要字段;
B)提供经过脱敏处理的日志导出(保留事件结构与哈希校验),由信息安全部生成导出哈希,供后续复核。
仅提供截图无法满足审计核验要求,无法形成可用追溯结论。”
他把这段话作为回复发出。语气客观,逻辑严密,完全站在公司审计角度——让对方无法再用“敏感”当万能挡箭牌。
11:12,项目线继续推进。
周砚开始制作D3闭环日报。开放日当天的数据更复杂,但口径更重要。他把“到访人数”拆成三层:预约到访、临时到访、有效到访(完成核验流程并参与咨询)。把“有效咨询”按问题类型分层:通勤、月供、户型、竞品、开放日二次预约。把“二次预约意向”定义为:现场明确选择下次到访时间段并完成表单确认勾选。每一项都写清口径说明,避免对方后续挑毛病说“你在灌水”。
12:06,D3闭环日报发给王珊,抄送梁总。发完,周砚继续准备“到访后48小时跟进SOP”。
SOP只
本章未完,请点击下一页继续阅读!