事件日志:System日志显示18:48:12系统从睡眠唤醒,18:49:03新增USBHID键盘设备连接;18:50:27创建计划任务OfficeUpdateCheck_3A9F,并设置为用户登录触发;19:01:10计划任务触发执行。”
他把第四张纸翻出来:
“四,会话与安全日志:19:01起连续三次4625登录失败事件,账户为我本人账号,失败原因密码错误,触发账号保护模式,导致交付权限受限。日志由安全部封存提取,事件ID截图已归档。”
“五,设备实例ID与资产匹配:HID设备实例ID在资产管理系统检索结果显示,曾出现在302公用电脑与媒介主管笔记本两台设备上。该检索结果截图已归档,标注检索时间与系统页面。”
他停顿,抬眼看向梁总:“以上五条事实,形成闭环链路:监控缺失时段前后,存在非授权外接HID设备连接与计划任务创建,且计划任务触发导致我账号出现自动化失败登录,从而触发保护模式,影响项目交付通道稳定。”
周砚没有说“谁干的”,也没有说“攻击”,只是用“非授权外接”“计划任务”“自动化节奏”把性质指向一个任何懂流程的人都无法忽视的方向。
梁总看向信息安全部负责人:“你确认周砚讲的日志事实无误?”
安全部负责人点头:“无误。我们内部已经把该链路标记为疑似蓄意自动化触发特征——这是我们的技术描述,不是主观判断。我们建议按信息安全事件流程处理,封存涉事设备,追溯外接HID设备来源与领用流转。”
高岚在笔记本上记了几行,抬头问:“‘外接HID设备实例ID’能否进一步追溯到具体硬件资产、领用人或使用记录?”
安全部负责人稍微犹豫了一下:“如果该设备是公司配发并录入资产系统,有可能追溯到领用人;如果是个人设备,资产系统无法直接锁定,但可以通过端点管控系统、USB接入历史、以及设备在其他电脑出现的轨迹做交叉核查。”
梁总不耐烦地敲了下桌面:“说清楚:现在你们能做什么,做不成什么,需要什么配合。”
安全部负责人立刻把话收紧:“现在我们能做三件事:第一,封存302公用电脑与媒介主管笔记本,提取完整USB接入记录与计划任务创建源;第二,调取门
本章未完,请点击下一页继续阅读!