LabHub
学习 学习路径 课程

闭网现场 — 国防领域

审计追踪是事前设计的,不是事后补的

在 LabHub 中继续学习

一句话总结

谁在何时做了什么,不应等事故发生后再去查找,而要在工作开始前就设计成自然留下记录;交接文档则是让这套设计延续到下一位负责人的通道。

概念图: 工作开始前要求留下了什么。 · 审批。 · 双人控制。 · 设计失败的信号

为什么需要这些知识

设想事故发生后,有人问:“是谁修改了这个?”能够回答与无法回答的组织,差别不在调查能力,而在于工作开始前要求留下了什么。 没有记录下来的内容,无论多么努力查找,都不会出现。

在受控环境中,这套设计由三部分组成。

审批。 每项工作都必须有审批人。审批栏为空,不仅表示没有获得审批,也表示我们无法证明是否获得过审批。在审计中,两者会受到相同处理。

双人控制。 执行人与审批人必须不同。这样做不是因为不信任个人,而是为了消除一个人的误判直接进入系统的路径。自行审批会重新打开这条路径。而且,自行审批与其说是违规,不如说往往是设计失败的信号——它意味着当时根本没有可进行审批的人。

作业窗口。 工作必须在获批的时间范围内进行。窗口之外的作业发生在无人监控、出问题时也无人回滚的时段。遵守窗口不是形式要求,而是保持安全网处于启用状态。

它是如何运作的

事后检查这三项要求时,要特别注意:三类违规数量之和,并不等于违规作业数量。

同一项工作可能同时违反两项要求。凌晨三点独自进入系统,并通过自行审批完成的作业,既属于“自行审批”,也属于“窗口之外”。如果直接相加三份清单中的数量,这项作业就会被计算两次。报告写“违规 11 项”,实际却只有 9 项,相当于凭空制造了两项事故。汇报不存在的事故,与遗漏事故同样会损害信任。

因此,要以作业标识符求并集,统计去重后的数量。报告中应同时列出三类违规的数量和去重后的数量。只写其中一项,读者仍会再次追问。

승인 없음     3건 ┐
자기 승인     3건 ├─ 단순 합계 11건
작업 창 밖    5건 ┘
                    실제 위반 작업 9건  ← 두 건이 두 가지를 동시에 어겼다

在实际工作中会是什么样

驻场工作终有一天会结束。 到那一天,下一位负责人收到的是几个文件,以及所有只存在于我们脑中的知识所留下的空白。因此,在隔离网络环境中,交接文档必须在三方面有所不同。

已知问题必须完成交接。 如果不移交已经判定完毕的漏洞项目,下一位负责人收到同一份公告后,就得从头重新调查。把缓解状态和重新评估时间一并交接,可以省去这几天的重复工作。

同时提供验证所交付内容没有变化的方法。 附上交付物的哈希清单,并在文档开头写明接收方首先要做的事。没有验证手段,就不算交接,只是传递文件。

下一次实操要做什么

你将从 14 条夜间作业日志中,分别找出未经审批执行的作业、执行人与审批人相同的作业,以及在作业窗口之外执行的作业。随后合并三份清单并去重,计算真实的违规作业数量——它与简单相加的结果不同。最后完成一份不使用链接、以命令和角色编写的交接步骤文档,并制作附有哈希清单的交接包。