“1)资产变更历史属于追溯关键证据,不提供将导致结论无法核验,风险持续悬而未决;
2)该审计数据仅用于内部追溯与项目事故风险评估,可按最小化原则提供(仅限U-202X-1187该条资产记录的变更日志),不涉及其他资产信息;
3)请于今日14:00前明确是否批准导出及提供方式,避免追溯在关键证据层面被延迟,影响项目正常推进。”
他把时间点卡死,不是为了催促,而是为了在梁总那边形成“拒绝/拖延”的事实记录。一旦安全部继续拖,梁总就必须介入,否则项目事故风险会落在他这个负责人头上。
10:41,韩策在内网IM里丢来一条消息:“中午一起吃个饭?我有个建议,能让你少折腾。”
周砚看着“少折腾”三个字,几乎能闻到里面的味道:妥协、撤权、换取一个体面的离场或一个“后台岗位”安排。对方不再试图用权限掐死他,改用“解决方案”让他自己退。
周砚没拒绝,也没答应,只回:“会议和项目节奏优先。建议请写在邮件里,便于核验与留痕。”
韩策没再回。
对方要的不是沟通,要的是私下消解。周砚不进私下场。
11:36,安全部终于发来另一封邮件,附件标题写着《302公用电脑事件日志补充说明》。周砚点开,发现里面试图把“QuickAssist.exe”轻描淡写:“远程协助服务启动不代表存在外部连接,可能为系统组件自检或内部维护触发。”
周砚读完就笑了一下——不是轻松的笑,是那种看见对方开始修辞的笑。
他们越解释,越说明这条线痛了。系统组件自检为什么偏偏在18:58启动?为什么偏偏发生在监控缺口覆盖的时间窗后?为什么偏偏与USB插入/移除、失败登录形成闭环?
解释不是证据。解释越多,漏洞越大。
周砚立刻回邮件,只问一个问题,像把刀刃递到对方眼前:
“请提供QuickAssist.exe启动对应的系统事件记录编号(EventID)及连接记录字段(若无连接记录,请明确‘连接记录字段为空’并说明取证来源与哈希),以便核验该进程是否存在实际远程会话。”
他不说“你在撒谎”,他只要求“给出字段”。字段给不出,就只能承认没有做取证;字段给得出,就可能暴露连接轨迹。
12:18,周
本章未完,请点击下一页继续阅读!