含机房门禁)
OD-SEC-022访客登记
OD-SEC-023监控设备状态日志
OD-SEC-024UPS与电源告警(待补)
OD-SEC-025巡检人员与路线(待补)
他一边入库,一边把关键时间点填进对齐表。18:47:59机房门禁开门;18:48左右,系统出现唤醒来源争议;18:42起监控离线;19:06恢复。
时间线开始显形:有人在监控离线的黑洞里进入机房。
周砚正要继续拉取网络侧日志,手机震了一下。
是阿远发来的微信。
【周砚,今晚别再折腾了。梁总已经定性了,追溯是追溯,但别把自己搭进去。咱们都是打工的。】
周砚盯着那行字,几秒后把手机倒扣在桌上。
“咱们都是打工的”这句话,在很多时候是一张免死牌。它的潜台词是:别认真,别较真,别把事情做到底。只要大家都不认真,就没有人需要负责。
周砚打开系统邮件,把阿远的这条信息截图存档,编号:OD-COM-008。
不是为了告他,是为了让“阻拦”也有痕迹。
他继续工作。
他先登录访客网的管理后台,调取当晚DHCP租约列表,再对照访客登记里的手机号后四位,筛出所有在18:30-19:30期间上线的设备ID。然后拉取AP日志,查看是否出现异常的“同SSID多AP漫游”现象——那是伪装设备插入时常见的痕迹。
结果很快出来:在18:44-18:55之间,有一台设备出现过极短的连接、断开、再连接,MAC地址尾号与现场封存的可疑设备不一致,但连接AP的位置点位,恰好靠近机房走廊。
周砚把这一条写进对齐表,标注“待进一步关联”。他知道现在还不能写“是”,只能写“指向”。
紧接着,他打开堡垒机日志,按时间筛选18:40-19:10的所有登录事件。日志里有一条记录十分刺眼:
**18:48:12使用凭据A-4648发起会话,目标:门禁控制子系统服务。**
周砚把这条与机房门禁开门记录对齐:18:47:59开门,18:48:12发起会话——时间差十三秒。
十三秒足够从门口走到控制台,插入一台设备,输入账号,或者让自动脚本启动。十三秒也足够让一个熟悉流程的人,在离线黑洞里完成一次“无声的触碰”。
周砚把
本章未完,请点击下一页继续阅读!