电话,压着声音说了几句,回来时脸色更难看:“helpdesk_wangxx对应服务台外包工程师王某,隶属IT服务台供应商,入场权限由IT部门申请开通。按流程,执行唤醒与远程协助应有工单记录。”
周砚没有露出任何得意,他只问最关键的一句:“有没有工单?”
严负责人沉默。
工程师翻了两下系统:“没有对应工单。那段时间没有登记的远程协助请求。”
梁总的手指在桌面上轻轻敲了一下,声音不大,却让人背脊发凉:“也就是说,有人用服务台跳板机,在没有工单的情况下,远程唤醒了302公用终端,随后发生了针对周砚账号的失败登录触发。你们之前给我发的邮件说‘无法锁定单一责任人’,现在还觉得锁不住吗?”
没人说话。
周砚看着屏幕那串日志,脑子里却没有“终于抓到人”的轻松,只有更冷静的判断——这只是一条执行链,背后还有指挥链。一个外包工程师没有动机去针对周砚的账号,更没有理由选择302会议室这种**险地点。真正的操盘手一定在公司内部,知道302是公用设备,知道监控缺口在哪,知道触发保护模式的规则,也知道用外包账号做动作更容易把锅推到“流程漏洞”上。
换句话说,这个人不是在赌运气,是在设计“可推诿”的犯罪结构。
视野边缘,蓝色面板像在这时补上最后一块拼图:
【证据链升级:跳板机审计日志=“唤醒来源”与“具体账号”闭环】
【下一步:从执行链追指挥链——调取:1)外包工程师当日工位/门禁轨迹;2)其与内部人员的IM/电话协作痕迹;3)谁有权限指挥服务台绕工单操作】
【风险预警:对方将以“供应商流程问题”快速结案,切断向上追溯】
周砚立刻把节奏往“纪要”上钉:“请现场形成核验纪要,至少写清五点:
1)18:48的302唤醒来源为网络唤醒;
2)唤醒包来源为IT服务台跳板机;
3)18:45-18:59期间账号helpdesk_wangxx登录并执行Wake-on-LAN操作;
4)该操作无对应工单;
5)19:01后302终端发生针对周砚账号的失败登录尝试触发保护模式。
纪要由信息安全部与法务共同签字,抄送梁总、HR,并作为项目事故风险证据归档。”
梁总直接点头:
本章未完,请点击下一页继续阅读!