味着这支USB的插入动作,很可能发生在监控断联前的那几十秒里——对方把缺口卡得很准,但日志把那一秒锁住了。
周砚没有立刻冲动去喊“就是他”。他做了两件更稳的事:
第一,把日志原件下载、生成哈希、上传共享盘“302追溯/事件日志”目录,留言区写明“摘录版已收,待申请完整原始日志与设备封存证明”;
第二,新建文档《302攻击链交叉证据比对(门禁×事件日志)》,把门禁记录与事件日志按时间轴对齐,用红色标注重合点。
13:58,他给信息安全部负责人回了一封邮件,措辞比以往更硬,却依旧只谈事实:
主题:《请求提供USB设备序列号归属与完整原始日志(302追溯关键交叉证据)》
正文三句:
“1)请提供事件日志中USB设备序列号(XJ7-3A9-…)对应的资产归属信息:领用人/部门/领用记录(含领用时间与审批链);
2)请提供302公用电脑涉事时段(18:30-19:10)的完整原始事件日志(非摘录),并出具设备封存与取证链条说明(封存时间、封存人、提取人、哈希校验),确保追溯证据可用于后续合规审计;
3)基于该USB插入/移除与登录失败触发的时间链条,请同步评估是否存在远程协助进程启动(QuickAssist.exe)被滥用的风险,并提供对应连接记录(如可提供)。"
发送成功,他截图归档,更新《302追溯缺口清单》:缺口正在被USB序列号补齐,追溯重心从“监控缺失”转向“资产归属与取证链条”。
15:06,梁总的电话打进来,声音低沉,背景里隐约有会议的回声:“你把USB那条发我看。”
周砚把《交叉证据比对》PDF发过去,语气简短:“门禁18:46王XX进入,事件日志18:46:03USB插入,19:03USB移除,19:01-19:02三次登录失败触发保护。缺口在监控,但物理痕迹在日志里。下一步是查USB归属与远程协助记录。”
梁总沉默两秒,声音更冷:“好。你别出面去盯人,我来压安全部拿资产归属。你继续把项目节奏推下去。终评那边他们想搞协作定性,你按证据打。”
“明白。”周砚回。
挂断电话,周砚没有放松。梁总帮他压安全部,意味着对方的时间窗
本章未完,请点击下一页继续阅读!