翻开打印件:“我先把背景说清楚。监控离线窗口工单复核中,我们确认了一个临时账号在离线窗口前十五分钟登录堡垒机,并执行了配置命令。随后监控链路出现离线。账号命名不符合常规,属于服务台临时账号池,生成时间在当天上午。现在的问题是:谁申请、谁审批、谁使用、谁获益。”
郭工把笔放在桌上,接过话:“补充一句。堡垒机是强制审计的,命令记录在,但如果申请链路被故意做成‘紧急工单’,审批字段空白或挂在某个通用组上,就会造成追溯难度。我们能查到的,是操作事实;申请事实需要服务台系统和邮件系统对照。”
梁总看向内控负责人:“你说‘服务台临时账号池’,具体怎么回事?”
内控负责人把一张表推到投影上。表格里有一串账号名、生成时间、申请单号、审批人字段。她用激光笔点了两行:“这两个是关键:
账号:TMP-OPS-12XX
生成时间:10:14
申请单号:SD-URG-39XX
审批人字段:空
备注:‘现场排障紧急,需堡垒机权限’
——
账号:TMP-OPS-12XX(同一账号)
登录时间:10:47
登录IP:302区域访客网段转跳
执行命令:端口镜像调整、ACL临时放行
离线发生:11:02”
投影光打在墙上,冷得像一块冰。周砚看到“302区域访客网段转跳”这一行,心里像被什么东西轻轻撞了一下:302不是一个“偶然地点”,它是过去那场“公用电脑、共享账号”风暴的核心现场。对手把同一个地点当作舞台重复使用,意味着他们不是临时起意,而是有一套惯用的路径:让事件发生在最容易被“说不清”的地方。
梁总问:“谁提交的紧急工单?”
内控负责人翻页:“工单提交人账号是‘helpdesk.agent03’,属于服务台坐席账号。正常流程是:业务方提出需求,服务台创建工单,必须挂业务负责人审批,哪怕紧急也要补审批。问题在于这单的‘业务发起人’字段被填成了一个通用邮箱:project_support@***,并且备注里写了‘阿远确认’四个字。”
会议室里空气瞬间变得更稠。郭工的眼神抬起来,安全支持联系人轻轻吸了口气,梁总的手指在桌面停住。
“阿远确认?”梁总慢慢重复了一遍,
本章未完,请点击下一页继续阅读!