字体
关灯
   存书签 书架管理 返回目录
把背景说清楚。监控离线窗口工单复核中,我们确认了一个临时账号在离线窗口前十五分钟登录堡垒机,并执行了配置命令。随后监控链路出现离线。账号命名不符合常规,属于服务台临时账号池,生成时间在当天上午。现在的问题是:谁申请、谁审批、谁使用、谁获益。”
    郭工把笔放在桌上,接过话:“补充一句。堡垒机是强制审计的,命令记录在,但如果申请链路被故意做成‘紧急工单’,审批字段空白或挂在某个通用组上,就会造成追溯难度。我们能查到的,是操作事实;申请事实需要服务台系统和邮件系统对照。”
    梁总看向内控负责人:“你说‘服务台临时账号池’,具体怎么回事?”
    内控负责人把一张表推到投影上。表格里有一串账号名、生成时间、申请单号、审批人字段。她用激光笔点了两行:“这两个是关键:
    账号:TMP-OPS-12XX
    生成时间:10:14
    申请单号:SD-URG-39XX
    审批人字段:空
    备注:‘现场排障紧急,需堡垒机权限’
    ——
    账号:TMP-OPS-12XX(同一账号)
    登录时间:10:47
    登录IP:302区域访客网段转跳
    执行命令:端口镜像调整、ACL临时放行
    离线发生:11:02”
    投影光打在墙上,冷得像一块冰。周砚看到“302区域访客网段转跳”这一行,心里像被什么东西轻轻撞了一下:302不是一个“偶然地点”,它是过去那场“公用电脑、共享账号”风暴的核心现场。对手把同一个地点当作舞台重复使用,意味着他们不是临时起意,而是有一套惯用的路径:让事件发生在最容易被“说不清”的地方。
    梁总问:“谁提交的紧急工单?”
    内控负责人翻页:“工单提交人账号是‘helpdesk.agent03’,属于服务台坐席账号。正常流程是:业务方提出需求,服务台创建工单,必须挂业务负责人审批,哪怕紧急也要补审批。问题在于这单的‘业务发起人’字段被填成了一个通用邮箱:project_support@***,并且备注里写了‘阿远确认’四个字。”
    会议室里空气瞬间变得更稠。郭工的眼神抬起来,安全支持联系人轻轻吸了口气,梁总的手指在桌面停住。
    “阿远确认?”梁总慢慢重复了一遍,语气不高,却像把门关上,“这是你

关闭+畅/阅读=模式,看最新完整内容。本章未完,请点击下一页继续阅读》》
上一页 目录 下一页