动记录:浏览器启动,访问地址:公司统一登录门户;
18:48:15登录尝试记录:账号输入(周砚@公司域名),验证状态:待验证;
19:01:03登录失败记录:账号(周砚@公司域名),验证失败原因:密码错误,来源设备:302公用电脑;
19:01:18登录失败记录:账号(周砚@公司域名),验证失败原因:密码错误;
19:01:32登录失败记录:账号(周砚@公司域名),验证失败原因:密码错误,触发账号保护模式;
19:03:45会话结束:临时访客会话锁定,设备恢复休眠模式。
周砚的手指缓缓收紧,指节微微泛白。
监控缺口是18:47—18:59,而外设接入发生在18:46:58——刚好压在缺口的起点前一秒。这意味着,在监控失去信号的前一刻,有人通过键盘唤醒了302的公用电脑,启动了临时会话,插入了可移动存储设备,随后立刻访问了公司登录页,输入了他的账号。整个动作链条完整且有明确的时间线,完全印证了他之前的推断:这不是偶然的误操作,是针对性极强的攻击行为。
监控缺口不等于没有证据。这条事件日志,已经把那段“无法确认”的时间,补成了一条可追溯、可核验的动作链。
视野边缘,蓝色面板准时亮起,提示的字色冷得像刀锋:
【监控缺口已被补齐:事件日志+门禁记录已形成完整攻击链路】
【下一步核心动作:锁定“可移动存储设备”的完整身份(全序列号/厂商ID/首次接入记录),并与门禁记录中的人员信息交叉匹配】
周砚立刻翻到附件里的《字段说明清单》,果然在“外设接入记录”一栏看到一行小字:“设备识别ID已部分脱敏,完整序列号可向资产管理部门申请调取。”他把那串脱敏的设备ID截图下来,新增到《302追溯证据索引表》里,标注为“核心关联证据”。
随后,他几乎没有停顿,接连发出两封邮件,动作精准得像执行战术指令:
第一封发给信息安全部负责人,主题明确:《请求补充:302涉事时段可移动存储设备完整信息》。正文只有一句话,理由硬气且无可辩驳:“需补充该设备的完整序列号、厂商完整信息、首次接入公司网络的时间与设备IP,用于锁定涉事时段接入主体,避免追溯停留在
本章未完,请点击下一页继续阅读!