”兼容了,堵住了风险处置办公室最常用的借口——“你们封控会影响业务”。
---
上午八点半,信息中心机房。
信息中心主任亲自到场。他是典型的技术管理者,衣服皱、眼神疲惫、说话直接:“你们要封svc-gate,我理解。但我要确认:封存期间会议系统不能断。今天还有几场对外视频会议。”
警方技术人员回答得同样直接:“我们做旁路镜像,不动业务转发。先取证再评估是否需要切断。你配合,我们给你完整的取证记录与哈希,保证你责任清晰。”
信息中心主任点头:“行。只要责任清晰,我配合。”
镜像开始后,顾明在旁边盯日志导出。svc-gate的访问记录像一条暗河,平时没人看,一看就能发现水面下的涌动:大量来自集团办公室终端的远程桌面会话,目标是董事会办公室网段的几台设备;大量来自董事会办公室网段的代理请求,指向集团办公室备份节点;还有几条异常——从酒店Wi-Fi网段通过VPN接入svc-gate,再通过svc-gate转发到bso-flow.local。
“酒店Wi-Fi。”顾明抬头,“崔宁热点那条线又出现了。”
罗主任问:“能看到具体账号吗?”
顾明点开会话详情:“能。远程桌面会话使用了一个服务账号:svc.remote.账号备注‘会议支持’。但这个账号有两个异常:一是登录时间集中在凌晨与深夜;二是它访问的不只是会议系统,还访问了bso-flow与BK-BO-01备份节点。”
会议支持账号访问备份节点,这本身就不合理。会议支持只需要推流、音视频、投屏,不需要碰备份与流程系统。影子机制就是这样,把一个看似无害的账号扩权,塞进白名单,然后用它跨网段做所有事。
陆律立即说:“这就能证明:所谓‘会议支持’是幌子。我们需要追这个账号的权限变更记录:谁给它加了访问备份节点的权限,什么时候加的。”
顾明快速检索权限变更日志:“权限变更是上个月做的。审批备注:‘按风险处置需求,保障紧急响应’。审批人字段……显示为‘risk.office.owner’。”
风险处置办公室还没挂牌就有owner角色?或者说,挂牌只是对外宣布,这个结构早就存在,只是换了个名。影子机制最
本章未完,请点击下一页继续阅读!