看“动作是否发生”。
供应商需要当场完成三件事:
1)在编排系统里将RouteHealthGuardian所有恢复动作开关置为OFF;
2)在IAM里冻结itops_superadmin与itil_admin及其所有子凭据,并导出冻结事件;
3)在代码仓上锁:禁止forcepush、禁止历史重写、开启强制审批与签名提交。
这三件事,不靠承诺,靠审计事件。
供应商技术负责人操作时手都在出汗。编排系统里“AutoRecoveryEnabled=true”的那一行被改成false,点击保存时系统弹出审计提示:需要ApprovalRef。
这一次,他们不得不填。供应商填了一个编号,周负责人让法证员抄录,然后立即导出变更前后配置快照,计算哈希。每一个开关的关闭,都变成可复核的证据。
冻结账号时更有戏剧性。
itops_superadmin冻结成功,事件写得干净:冻结者、时间戳、原因、审批号,都齐了。轮到itil_admin时,系统弹出提示:“该账号近24小时发生异常登录尝试,风控建议立即锁定并触发二次核验。”
周负责人没有评论,只让取证员把异常尝试的原始字段导出:来源IP、时间戳、失败原因。
异常来源IP不在供应商办公网段,像从某个外部网络跳进来,尝试失败了三次。
供应商合规负责人赶紧解释:“可能是账号泄露,我们会内部排查。”
周负责人看着他:“你们的账号是否泄露,属于你们安全管理问题。现在的问题是:在保全令下发后,仍有人尝试触碰关键账号,这说明风险仍在。我们会把这条异常尝试纳入阶段报告。”
异常尝试被写进报告,意味着“有人仍想拿钥匙”。
有人是谁,下一步就会被追。
中午十二点半,供应商提交了“24小时解释材料”的第一版。
材料厚,结构也像模板:背景、目的、历史遗留、行业惯例、现已整改、保证不再发生。可周负责人只问四个问题——也是林昼一直强调的“四链”:
1)审批链:谁批准了MedicalTenantOverride?批准文件在哪里?
2)授权链:谁批准RouteHealthGuardian持有GeoFence.Write与F
本章未完,请点击下一页继续阅读!