要我自己查自己,而且不管查不查得出都要扣我钱

我是外包到现在这家单位干活的,外包单位我叫做A,干活的单位我叫做B吧。
A除了来人外,本身在B这里也有一些系统项目,这两天B的系统告警,发现A疑似用横向移动的方式登陆了自己开发的系统,按理说这是严令禁止的,登录每个系统必须经过4A系统,并且要留痕留证,而且理论上来说,所有登录、管理端口都只允许4A系统访问。
现在B让我严格审查A的东西,包括在这里开发过的所有系统,如果查到了就要扣A的钱,然而扣了A的钱就反应在我所挂靠部门的绩效里,然后我也会一起扣钱;但B还说,如果现在没检查出来,等后续又有告警或者接下来安全部门复查查出来了,那就直接扣我的钱。
而据我所知……上面确实有留下横向移动的空间,这是A当时为了方便自己操作留下来的。
而现在我已经汗流浃背了,如果报上去,那扣了A部门的钱,反应到我身上也得跟着扣钱;如果不报上去,那安全部门的复查之后还得扣我的钱。
我想偷偷改也有点难度,毕竟要上4A系统,所有操作都有审计,偷偷改的话就是未经过报备私自操作


其实这是昨天发生的事情,已经和A商量好操作空间了,就是只报几个,然后他们修复的时候偷偷全修了,部门内部绩效考核的时候不扣我的钱。
当时也和B的领导说了,B的领导表示,A敢因为这件事扣我的钱,那就把A的领导直接叫过来谈话。
昨天太忙没有发,虽然已经偷偷协商处理了,但今天还是发出来给佬们感受下我的汗流浃背。

8 个赞

跑路吧,这奔着扣钱来的

横向移动的方式是留有后门的意思吗

这看着怎么做横竖都是要扣钱啊 :melting_face:

意思就是说,可以从A服务器上通过ssh到B服务器上,这是严格禁止的行为,因为厂家有很多,这样可以访问到其他厂家服务器,而且可以绕过权限审计

中译中就是要扣你钱,快进到跑路吧

1 个赞

两难取其轻,看上去直接跑路最好。

太感动了,扣钱还要领导绞尽脑汁为你想个理由 :sob:

移动还是联通,运营商的项目吗?规矩确实多,每次部署都卡的要死

是的,应该是在不需要审核处登录后,这些登录信息可以直接认证过需要审核的网关,但后续监控可以复核出这些操作相关的授权在网关处没有相应记录。

佬,感觉这是AB奔着你来的呢?在AB中夹缝生存 :joy:

当然先跟 A 公司报告相关问题,看看 A 公司如何处理这个事情。最好就是做好自己本职的工作把问题找到然后反馈不得罪甲方,至于 A 公司扣绩效问题可以劳动督促反馈问题,表明自己的是认证干活的为什么因为 A 公司自己的错误买单(当然前提这个漏洞不是你留的)

啊? 你说服务器?

这尼玛,不是机房统建应该管的事情么。网络隔离策略做好啊。

跟应用公司能牵扯上关系?

所有服务器都在那么几个网段下,在一个交换机下,而且服务器之间必须互相通信的,他们是偷偷在高位开了个ssh端口,被发现了。
操作系统这些都是由应用厂家自己维护的,提供服务器的部门、安全部门、和我干活所在的部门全是分离的,互相管不到,因此也只管要应用厂家自己做好服务器加固

直接开ssh端口吗,这么莽
要说想干这事,至少得遮掩一下,伪装成什么服务吧

不在你的权责范围你干什么要接?干好了得罪人干不好要扣钱。