第五十三章:幽灵签名 首页

字体:      护眼 关灯

上一页 目录 下一页

第五十三章:幽灵签名(6/8)

五,网安技术支撑人员带来一个初步溯源结果。

他共享屏幕,显示海外公共出口IP的归属:某云服务商的弹性公网,租户信息需要通过法律程序调取,但有两条线索已经足够惊人:

第一,弹性公网的创建时间为两天前,恰好在保全令下发前后;

第二,弹性公网关联的虚拟机镜像指纹与供应商AgentPool常用基础镜像高度相似——相似到连某个特定的包版本号都一致。

“这不是随便搭的机器。”网安说,“这是复刻了你们供应商Agent环境的机器。要么有人内部拿到了镜像模板,要么有人外部拿到了镜像模板。”

信息安全负责人声音发紧:“如果是内部,谁能拿到模板?”

周负责人在音箱里说:“CI/CD镜像保全后,我们可以查模板仓库的访问记录。模板是谁导出、谁下载、谁复制,一般都有日志。”

网安补充:“还有一种可能:模板不需要下载,因为有人早就把Agent做成了公共镜像。只要你知道镜像名,你就能拉起一台一模一样的机器。”

这句话让会议室空气更冷。

如果模板被做成公共镜像,那就是治理灾难。它意味着暗门不再只存在于供应商内部,而可能成为灰产工具。任何拿到一点点线索的人,都能复刻环境去试探门闩。

林昼听到这里,忽然想到一个更现实的问题:“如果外部能复刻环境,他们会不会同时做钓鱼,去骗医院侧的人签名?”

网安技术支撑人员点头:“概率很大。你们要防两种:技术试探和社会工程。技术上我们能封,社会工程要靠流程。”

信息安全负责人立刻安排:“明天早上院内发一次简短提醒:任何人不得通过电话、IM、邮件指示签名;所有签名只认固定工作站与双人复核;任何冒充平台或供应商的联系,先转信息安全值班。”

监管联络人补一句:“我会让监管发一份正式提醒文件,给院方背书。”

背书很重要。没有背书,临床可能会认为“你们多事”;有背书,临床才会把流程当成规则,而不是某个人的坚持。

---

三点四十,供应商果然开始甩锅。

一份内部公告截图被人发到监管群里:供应商宣布对“devops_x”进行停

本章还未完,请点击下一页继续阅读

上一页 目录 下一页