策补充具体事例。会后纪要发你确认。”
周砚点头:“纪要请附协作评价的事例清单与证据路径。未提供事例与证据的主观评价,请不要写入终评结论。”
他把文件袋重新封好,透明封条贴紧,签名落下。这个动作不带情绪,却带着一种“我会追溯到底”的压力。
12:07,周砚回到工位,IT服务台发来提示:共享盘目录权限已恢复写权限。周砚没有立刻欢喜。他先把“权限异常工单”与“回滚完成通知”截图归档,再把终评材料索引更新为v1.1:新增“权限异常事件记录”作为一条风险控制事实,证明他在材料被锁时采取了邮件归档时间戳策略,保证材料可核验不受影响。
他知道,对方不会只做一次这种“自动策略”。今天是目录只读,明天可能是账号强制下线,后天可能是资料被标记“敏感”无法发送。每一次都要有一套可复制的应对,让对方的每一次动作都变成他的证据。
13:36,信息安全部的邮件终于到了,标题短得像一把钥匙:《302公用电脑本地事件日志(摘录版)》。
周砚点开附件,手指几乎没有停顿。日志是摘录,但仍然包含几条足够致命的信息:
18:45:12——设备从休眠唤醒;
18:46:03——USB存储设备插入(设备序列号:XJ7-3A9-…);
18:47:21——本地脚本任务启动(任务名:OfficeUpdate_Check);
18:58:40——远程协助服务启动(进程:QuickAssist.exe);
19:01:02——登录失败(账号:zhouyan,失败原因:密码错误);
19:01:36——登录失败(账号:zhouyan);
19:02:05——登录失败(账号:zhouyan);
19:03:11——USB存储设备移除(设备序列号:XJ7-3A9-…)。
周砚的指尖停在“USB序列号”上,眼神冷得像刀。
监控缺口遮住了人,但遮不住物理痕迹。USB序列号是铁证——它不需要摄像头,不需要门禁,它存在于设备内部的事件链里,无法靠一句“无法锁定责任人”抹掉。
更关键的是:USB插入时间18:46:03,几乎与门禁记录里“王XX18:46进入”重合。监控恰好从18:47缺失,这意
本章未完,请点击下一页继续阅读!