围,避免‘无法确认’导致项目核心账号被不当定性,从而影响交付。”
法务专员插了一句:“如果最终结论认为是共享设备管理漏洞,你是否承认自己在密码管理上存在不足?”
周砚没有掉进“承认不足”的陷阱。他回答得非常谨慎:“是否存在不足应以追溯结论为准。我能陈述的是:我已采取公司要求的密码管理与二次验证措施,并且异常触发后第一时间报告信息安全、请求最小化限制以保障交付。以上事实均有记录可核验。”
问询持续了二十多分钟,问题看似“核验”,但每一个都在试图把他引向一句“我可能有问题”。周砚始终不说“可能”,只说“事实”“记录”“可核验”。
12:31,纪要初稿打印出来。周砚逐条核对,在“是否外传调查信息”那条后面,要求补充一句:“经核验,周砚对甲方邮件不包含内部取证纪要及涉事人员信息,邮件抄送链路限定项目负责人及合规部门。”HR想略过,他坚持:“要么写清楚核验结果,要么这条不成立。纪要不能只记录疑问不记录核验结论。”
法务专员看了HR一眼,最终点头:“补上。”
12:47,纪要签字完成。周砚拿到扫描件,按流程归档,心里没有松懈。他知道这只是把“操守刀”暂时钝化,真正的刀还在信息安全那份阶段性结论里。
13:22,信息安全部发布阶段性结论邮件,抄送范围极广。标题没有直接写“攻击”,但措辞已经足够明确:
《302会议室异常事件阶段性结论与处置措施》
正文写:“基于封存取证、设备日志与外设台账交叉核验,确认涉事时段存在自动化触发登录策略痕迹,异常触发链条成立;当前未发现周砚本人操作证据。为防止复发,决定:1)暂停302公用设备对项目核心账号的登录权限;2)共享外设借用制度即刻整改,未归还外设一律视为风险事件;3)项目核心账号触发保护模式阈值调整由运维执行;4)涉事借用人继续接受问询与复核,待进一步结论。”
周砚看到“未发现周砚本人操作证据”那行字,心里并没有轻松,而是把它当成一枚“组织层面的事实锚点”——只要这个锚点被书面化,再想把锅扣回他身上就要付出更大的成本。
视野边