第15章 资产台账 首页

字体:      护眼 关灯

上一页 目录 下一页

第15章 资产台账(6/10)

-前台活动账号:周砚(在18:48输入)

-读写行为:读取0/写入0(系统层面未捕捉到文件拷贝动作)

-接入终端:LAP-PRJ-AYUAN-02

-接入时间:18:12:07

-当前登录用户:ayuan

-读写行为:读取12/写入3(文件名脱敏,仅显示类型:pptx、xlsx、pdf)

-接入终端:DESK-MKT-LIXX-01

-接入时间:18:39:14

-当前登录用户:lixx

-读写行为:读取2/写入0

18:12,阿远的笔记本接入,发生读写;18:39,市场部李XX工位机接入;18:46,302接入,紧接着输入周砚账号。

这已经不是线索,是路径。设备像一根针穿过不同的布面,把几块看似无关的布片串成一条线。

周砚的指尖停在“ayuan读取12写入3”那行,眼底一点情绪都没有,只剩冷静的算术:如果这只U盘先在阿远电脑上读写过项目材料,再出现在302公用电脑上配合登录尝试,那么“攻击链”就不再是孤立行为,而是有前置准备。

他没有立刻给梁总发“结论”。他发的是“证据包更新”。

14:05,“302追溯证据包(v1.1)”生成完毕:新增IT导出、新增终端读写统计、形成时间轴。每份文件都带哈希值,索引表更新到可直接核验的粒度。周砚把证据包放入梁总加密目录,同时发邮件给梁总:

主题:《302追溯证据包v1.1(新增:USB序列号归属核验+终端接入链)》

正文仅两句:

“已补齐监控缺口的替代证据链:USB序列号在阿远笔记本(18:12有读写)→市场部李XX工位机(18:39接入)→302公用电脑(18:46接入并输入周砚账号)形成完整路径。

建议按项目事故处置流程,调取对应时段三方当事终端的EDR明细与现场人员访谈纪要,避免追溯停留在‘无法锁定’。”

他不写“就是阿远”,不写“就是王XX”,只写“证据链”。梁总看到链条,自然知道该找谁问话。

15:11,梁总回了一封非常短的邮件:“收到。16:30事故处置小会,安全、IT、行政、法务到场。你准备10分钟把

本章还未完,请点击下一页继续阅读

上一页 目录 下一页