、同步王珊。
他始终保持两条线并行:对甲方侧,结果必须滚动产生;对内部侧,证据链必须持续补齐。任何一条断档,都可能成为对方翻盘的入口。
11:06,信息安全部负责人回复了他的问询树邮件,措辞依旧克制,却第一次出现了“具体动作”:
“已收到问询字段清单。svc_rpa权限与凭据库调用记录将按事故流程提取。会话系统原始日志需经*****审批后可对外提供。工单INC导出请服务台协同。预计13:30前给出第一批可披露资料。”
周砚看完,心里没有轻松,只有判断:他们开始“给一点”,但仍想用“审批”拖时间、控范围。他不急。他只要第一批资料里出现“调用人账号”或“触发端IP”,就足够把链路从“服务账号”落回“具体人”。
12:02,午餐时间,阿远在项目群里突然发了一条看似“积极”的消息:
“下午绩效目标确认会后,我会牵头再做一次全员协同,确保开放日资源到位。大家保持节奏,不要被外部舆情带偏。”
语气像在“护航”,实际上是在给自己铺垫“我一直在牵头”的叙事。周砚没有在群里回应。他知道,真正的战场在14:00的会议室里,不在群里的一句漂亮话。
13:18,安全部第一批资料来了——不是完整原始日志,而是三份“可披露摘要”,但其中一份让周砚几乎不需要再等:
《svc_rpa凭据库调用记录(涉事时段)》里有一条:
18:45:05,CallerAccount=AR_ASSIST_WANG(域账号);CallerIP=10.34.7.19;关联工单=INC-202X-0919-1736;调用凭据=svc_rpa。
周砚盯着“CallerAccount”那行字,胸口像被一块冷铁压住,却又异常清醒。
不是svc_rpa“自己跑起来”的。是有人用具体域账号去调用凭据库,把svc_rpa凭据拿出来,跑了WOL。这个人就是阿远助理王XX的域账号。
他没有立刻发群,不发朋友圈式的“抓到了”。他做了三步标准动作:
1)下载摘要、生成哈希、归档共享盘“合规记录/302追溯/交叉证据/svc_rpa调用记录”;
2)把关键字段截取成一页“证据卡”,写明“CallerAcc
本章未完,请点击下一页继续阅读!