护士长:
*我在某年某月某日某时接到何人指令
*我查看了哪些系统页面/日志
*我执行了哪些操作(按钮/工单/命令)
*我未执行哪些操作(明确否认)
*我向监管/法务提交了哪些材料(渠道、时间)
*我不对动机和结论作判断,请以审计与日志为准
写完,他没有立刻发出去,而是先给法务看,让法务确认措辞不越界。因为他知道,任何一句“动机推断”都可能被对方抓住,把证词打成“情绪化”。
这场战斗里,情绪会被用来污名化,事实才是唯一的免疫力。
---
凌晨一点,供应商终于提交了修订后的“权柄清单(版本2)”。这一次,很多“按需”被迫变成了具体:
*itops_superadmin:生效2019-xx-xx,失效未设,授权原因:应急保障(长期)
*svc_route_admin:服务账号,常驻
*RouteHealthGuardian:执行身份itops_superadmin,tokenscope含GeoFence.Write、Freeze.ControlWrite(历史),已申请回收
*强制审批引用配置:未启用(历史),计划启用时间:待定
“失效未设”“长期”“待定”。
这些词依旧是灰区,但灰区已经被写出来了。写出来,灰区就会成为整改必须填补的洞。
林昼把“失效未设”圈了起来,对法务说:“让监管要求:所有高权限必须设失效时间;所有长期权限必须有季度复审;所有脚本不得持有写权限;所有token必须强制审批引用;所有ChangeWindow必须明确绑定禁变窗口规则。把这些写进整改条款,不写就会死灰复燃。”
法务点头。
林昼又补:“还有一点:要求他们证明回收真的发生,不是‘申请回收’。要看回收事件的审计时间戳与哈希。”
法务说:“我会写进去。”
林昼靠在椅背上,眼皮发沉,但脑子却异常清醒。他看着桌上的清单,忽然理解了一个更残酷的逻辑:
真正的风险,不是某个夜晚出了事;
真正的风险,是某种权柄长期存在、失效未设、审批可空、窗口可无。
这种权柄一旦存在,就会被当作理所当然;理所当然久了,就会成为习惯;习惯久了,就会吞掉规则。
而现在,“权柄清
本章未完,请点击下一页继续阅读!