写到“异常事件”时,他把灰帽男人的质疑写进去,把应对口径写进去,把留痕记录写进去,并在备注里加了一句:“现场未发生冲突,未出现舆情,视频外溢迹象。”
他要把“对方想要的素材”提前堵死在日报里。
21:06,回到公司时,办公区已经很空。周砚把D7日报导出PDF,生成哈希,上传共享盘,发给王珊并抄送梁总。邮件主题依旧不花哨,但像一枚稳钉:
《熙湖云庭开放日D7闭环日报(到访-核验-预约-回访全链路,口径固化可复核)》
发出后,他靠在椅背上闭了闭眼,疲惫像潮水一样涌上来。今天他几乎没有完整坐下过,但脑子却异常清醒——因为他知道今天的结果,已经让终评会里那把槌子变得更重:砸下去会伤项目,放下去会有人不甘。
21:34,手机震动。
未知号码短信又来了,这次更短,像最后的挣扎:“你拿到日志也没用,门禁有缺口。”
周砚盯着“门禁有缺口”五个字,眼神冷得像冰。他知道这句话透露了两个信息:第一,对方知道日志里有USB插入事件,说明对方内部有人能接触到安全部信息;第二,对方开始转移战场,从监控缺口转向门禁缺口——这意味着他们准备在门禁数据上做文章,比如“卡借用”“尾随进入”“刷卡不等于本人”。
门禁的确不完美,但门禁不是唯一证据。周砚心里已经有了下一步:用Wi-Fi接入轨迹补门禁、用IM在线状态补Wi-Fi、用资产变更审批链补USB插入事件的责任归属。他不会只抓一根线,他会让线编成网。
他按惯例拍照存档,把短信标记未读。然后打开共享盘,在“302追溯”目录里新建文档,标题写得非常直白:《门禁刷卡不等同于本人使用的风险说明及替代验证方案》。
文档第一段就写结论:门禁可作为到场证据,但需与网络接入、设备事件日志、会议室使用环境证据交叉验证,才能形成可核验链路。然后列出三条替代验证方案:
1)涉事时段会议室有线网端口MAC绑定记录(若有);
2)涉事时段Wi-FiAP接入设备列表(脱敏只保留设备ID哈希);
3)涉事时段相关人员IM在线状态与工位摄像头
本章未完,请点击下一页继续阅读!