时间不匹配。
也就是说——这份“归属结果”最多只能解释“U盘是谁名下的资产”,不能解释“是谁在关键时刻使用了它”。更可怕的是,它很可能被用来制造一种错觉:你看,U盘属于行政员工,行政员工进出302很正常,所以异常也很正常,无法锁定责任人,账号持有人自负其责。
周砚点开附件《资产领用单(电子签)》,页面上是标准的公司模板:资产编号、序列号、领用人、领用时间、审批人、电子签名。领用时间显示为“202X-XX-XX09:18”,审批人是行政经理,签名看起来完美无瑕。
完美得让人起鸡皮疙瘩。
09:18——几乎就是他昨天要求补充运维记录之后,安全部开始“公开化”回应的时间段。这个时间点太合适:只要在追溯压力变大时,把U盘挂到一个“看起来合理的普通行政员工”名下,就能把矛头从王XX、从韩策、从任何敏感人身上挪开,让整条链条掉进“合理但无法确认”的泥潭。
视野边缘,蓝色面板亮起,字色像钢:
【归属结果的陷阱:用“资产名义领用人”替代“实际使用人”,把证据链导向可牺牲的普通角色】
【应对关键:区分三件事——资产登记归属、首次安装痕迹、涉事时段实际插拔;要求提供资产系统变更历史与首次登记记录】
周砚没有急着回邮件。他先把资产领用单下载到本地,生成哈希值,上传到共享盘“302追溯/资产归属”目录,留言区写明“资产中心核查结果原件已归档,待核验时间链与变更历史”。然后,他打开《302攻击链交叉证据比对(门禁×事件日志)》文档,新增一行红字:
“资产归属:孙XX(行政部)——与USB插入时间18:46不匹配,需进一步核查U盘首次安装痕迹与资产变更记录。”
写完这行字,他才开始回邮件。
收件人只填资产管理中心,抄送梁总、法务、信息安全部负责人;主题写得不客气但完全事实化:
《关于USB资产U-202X-1187归属结果的补充核查请求(需用于302追溯时间链校验)》
正文四点,每一点都像钉子:
“1)请提供该USB资产U-202X-1187的资产系统全量变更历史(含创建时间、首次入库登记、领用人变更记录、变更操作账号、操作时间、审批链),以核验当前领用记
本章未完,请点击下一页继续阅读!