的账号登录,界面右上角显示角色:**OpsMgr**。导出按钮亮了。
林昼看见这个角色,手指在桌面上轻轻敲了一下。OpsMgr,运维经理。摘要里写的审批角色就是它。现在这个账号出现,说明至少有人愿意把权限拿出来——或者说,监管的压力已经让他们不得不拿出来。
导出开始,系统弹出确认框:“Exportauditdataincludessensitiveconfiguration.Proceed?”
OpsMgr点击“Proceed”。
下载进度条走完,生成一个压缩包文件名:**audit_export_2024A_1127_1800_0600.zip**。
监管要求对方立刻计算该文件的哈希值,并在屏幕上展示。对方打开命令行,计算SHA-256,输出一串长长的字符。监管人员抄录并要求截图留存。
这一步是关键:哈希让文件成为“固定证物”。对方以后再想改,就会被哈希打脸。
随后,供应商技术负责人把文件通过监管指定的加密渠道上传。上传完成后,监管确认收到并校验哈希一致。
到这一刻,原始快照终于落到了监管手里。
林昼在观察室里长长呼出一口气,却不敢松。拿到文件只是第一步,文件里有没有关键字段、有没有“ProbeWindowPrev”、有没有“OverrideFlag”、有没有操作账号哈希与时间戳,才决定这条链能否继续往下钉。
---
下午三点,监管在内部环境中打开压缩包,进行初步核对。
林昼不能直接看文件,只能听法务转述。但法务的打字速度明显变快,说明里面有东西。
法务低声说:“他们导出的审计记录里有一条很关键:19:08那条变更,操作者账号哈希与审批账号哈希不是同一个。操作者是‘svc_route_admin’类型账号,审批是OpsMgr。也就是说执行是服务账号,批准是经理角色。”
服务账号执行、经理审批——这符合很多企业的运维流程:审批人授权,系统服务账号执行配置变更,减少个人账号直接操作。但这也意味着另一件事:**只要服务账号被控制,任何人
本章未完,请点击下一页继续阅读!