留期);开启审计日志(下载/删除/覆盖/权限变更);
-风险点2:管理员覆盖或回滚版本——封堵动作:建立“不可变证据库”(WORM或只写存储),每次对外同步版本同时写入证据库;
-风险点3:权限被临时提升后操作——封堵动作:Break-glass账号使用必须双人审批+自动告警;审批单号写入纪要;
-风险点4:项目组内部口径漂移——封堵动作:口径卡Vx.x与日报Vx.x绑定;任何口径变更必须新增版本号,不允许追溯改旧版。
这份文档不是给自己看的,是给“组织”看的——组织只认可“可执行动作”,不认“我的判断”。
07:22,手机震动,高岚终于回了:
“今天10:00内控会。你10:30来一趟。共享盘审计日志我能调,但需要你给出‘具体要查的操作类型与时间窗’,否则信息化会用‘数据量太大’拖。”
周砚回:“明白。我给你一张‘查询条件清单’。”
07:28,他打开共享盘,拉出从D1到D6所有对外同步文件的“版本号—哈希—路径—发送邮件主题—发送时间戳”汇总表,补了一列“关键异常点”:v2.0篡改上传、开放日现场二维码覆盖贴、伪造资料散发、监控断电缺口、302设备唤醒与失败登录。
他要把所有“异常点”与“版本链”绑定在同一条时间线上——一旦绑定成功,“能改版本”的人就不会再躲在“这只是文件操作”后面,因为文件操作将被证明与事件链条同频共振。
08:03,周砚到公司,比平时更早。办公区还安静,只有清洁车的轮子滚过地面发出轻微摩擦声。他坐下第一件事不是点项目群,而是把“查询条件清单”写好,发给高岚:
“审计日志查询条件(建议优先拉):
A.时间窗:D-318:00至D+123:59(覆盖302事件前后、v2.0出现与现场攻击节点);
B.对象:共享盘目录‘运营/数据/闭环日报’、‘资料/竞品数据’、‘资料/实测证据’、‘运营/证据包’、‘合规记录/302追溯’;
C.操作类型:删除、永久删除、恢复、覆盖上传、版本回滚、权限变更、共享链接创建/修改、外部共享、管理员访问;
D.身份维度:所有管理员账号、Break-glass账号、服务账号(svc
本章未完,请点击下一页继续阅读!