iveconfiguration.Proceed?”
OpsMgr点击“Proceed”。
下载进度条走完,生成一个压缩包文件名:**audit_export_2024A_1127_1800_0600.zip**。
监管要求对方立刻计算该文件的哈希值,并在屏幕上展示。对方打开命令行,计算SHA-256,输出一串长长的字符。监管人员抄录并要求截图留存。
这一步是关键:哈希让文件成为“固定证物”。对方以后再想改,就会被哈希打脸。
随后,供应商技术负责人把文件通过监管指定的加密渠道上传。上传完成后,监管确认收到并校验哈希一致。
到这一刻,原始快照终于落到了监管手里。
林昼在观察室里长长呼出一口气,却不敢松。拿到文件只是第一步,文件里有没有关键字段、有没有“ProbeWindowPrev”、有没有“OverrideFlag”、有没有操作账号哈希与时间戳,才决定这条链能否继续往下钉。
---
下午三点,监管在内部环境中打开压缩包,进行初步核对。
林昼不能直接看文件,只能听法务转述。但法务的打字速度明显变快,说明里面有东西。
法务低声说:“他们导出的审计记录里有一条很关键:19:08那条变更,操作者账号哈希与审批账号哈希不是同一个。操作者是‘svc_route_admin’类型账号,审批是OpsMgr。也就是说执行是服务账号,批准是经理角色。”
服务账号执行、经理审批——这符合很多企业的运维流程:审批人授权,系统服务账号执行配置变更,减少个人账号直接操作。但这也意味着另一件事:**只要服务账号被控制,任何人都能在审批后借服务账号执行变更。**
关键不在于服务账号本身,而在于:谁发起了变更申请?谁写了变更内容?服务账号执行的变更内容是否与申请一致?有没有二次修改?
法务又说:“更重要的是,审计记录里有一个字段:OverrideReasonCode。填写的是‘EMERGENCY_DELIVERY_ASSURANCE’。紧急投递保障。”
紧急投递保障。
林昼听到这几个字,心里一沉。紧急意味着非日常,意味着特殊批准,意味着应该有更严格的
本章未完,请点击下一页继续阅读!