第45章 设备归属 首页

字体:      护眼 关灯

上一页 目录 下一页

第45章 设备归属(5/9)

12点前完成U-32X共享U盘实体封存与取证,参与人:信息安全、法务、IT服务台。你需要到场吗?”

周砚回复:“我不参与取证,避免被指控‘干预证据’。但请取证形成书面纪要并抄送我,供项目风险评估归档。”

他很清楚对方会找任何机会说他“操纵调查”。他不需要站在现场,他需要的是一份合规纪要。

10:35,王珊打来电话,背景声音嘈杂,应该在去楼盘现场的车上:“你们内部追溯有没有实质进展?领导下午可能还要问‘你们是不是内部有人搞破坏’。”

周砚声音稳得像一条直线:“有进展,但我不会对外说‘有人搞破坏’。对你可以这样表述:我们已通过设备日志与外设台账形成交叉证据链,并启动共享外设封存取证流程,追溯机制已转入可核验阶段;同时项目交付链路不受影响,所有对外资料依旧按v1.1与审批链路执行。”

王珊沉默半秒:“好,就这么说。你把这段话写成两句话发我,我直接用。”

周砚立刻发出两句可复制口径,并附上“取证流程已启动、纪要待出”的事实表述。王珊回“收到”,语气明显安心。

11:58,信息安全部发来封存取证纪要。纪要里写得非常规范:

-封存对象:PMO共享U盘U-32X;

-封存时间:11:42;

-在场人员:信息安全A、法务B、IT服务台C;

-取证方式:镜像复制、哈希校验、原件密封;

-初步发现:U盘内存在一份名为“login_cache.txt”的文本,包含公司统一登录页面缓存片段;另存在一个“AutoRun.bat”文件,但是否执行需进一步核查;

-后续动作:调取302公用电脑执行记录与系统策略日志,确认AutoRun是否触发;对借用人王XX进行事实问询,形成问询纪要。

周砚看到“AutoRun.bat”那行字,心里一沉——这已经不是“无意登录失败”能解释的范围了。如果AutoRun被触发,意味着有人试图用脚本自动化发起登录,触发保护模式就不是偶然,而是设计。

但他依旧没有急着“定性”。他把纪要下载保存、生成哈希、归档,并在合规清单里新增一条“封存取证纪要(阶段性发

本章还未完,请点击下一页继续阅读

上一页 目录 下一页