远程协助的管理终端,很多运维人员都能用,来源是它不代表具体某个人……”
“跳板机不是人,但跳板机的登录账号是人。”周砚把话接得很稳,“如果唤醒包来自跳板机,那就有两条路径:要么是补丁/管理平台计划任务通过跳板机发起;要么是有人登录跳板机手动发起。两种都可以追溯——看当时跳板机的登录记录、操作记录、任务计划记录。”
梁总直接拍板:“查。现在就查18:40到19:05跳板机的登录记录。”
严负责人脸色一紧:“跳板机日志也涉及敏感数据……”
梁总没有给他第二次绕的机会:“你要么查,要么写在纪要里:关键补证拒绝提供,导致项目事故风险无法排除。你自己选。”
严负责人沉默两秒,吐出一个字:“查。”
工程师打开跳板机的审计日志界面,筛选时间。
屏幕滚动了几行记录,停在一个条目上:
18:45:账号helpdesk_wangxx登录(远程会话)
18:47:执行操作:Wake-on-LAN(目标:302公用终端)
18:59:账号helpdesk_wangxx退出
19:01:302终端出现失败登录尝试(目标账号:周砚)
空气像被瞬间抽干。
时间点精准得像有人用尺子量过:18:45登录,18:47发起网络唤醒,正好卡在监控缺失时段的起点;18:59退出,监控缺失结束;19:01失败登录触发,刚好踩到系统保护策略。
这不是“可能”。这是一条完整的攻击链路。
梁总的声音低得像压着怒火:“helpdesk_wangxx是谁?”
严负责人看向工程师,工程师咽了口唾沫:“服务台账号命名规则一般对应具体人员……wangxx很可能是王——”
“不要‘很可能’。”周砚把最致命的一刀落下,语气依旧平稳,“请出示服务台账号组成员清单,确认helpdesk_wangxx对应的实名与工号。我们不需要外带清单,但纪要里必须写明:账号对应人员、授权范围、操作时间、操作类型,以及该操作是否经过工单审批。”
法务专员的笔尖在纸上顿了顿,显然意识到这是可以直接进入问责链的证据。
严负责人脸色发白:“这个……我需要内部确认。”
梁总盯着他:“现在确认。”
严负责人拿起手机去旁边打
本章未完,请点击下一页继续阅读!