机房出入记录常见来源包括门禁系统(刷卡、指纹、人脸)、值班记录、监控录像、访客登记表、虚拟机/远程登录审计日志与机柜钥匙管理系统。物理门禁与视频通常由保安或外包系统集中存储,电子日志可能在SIEM或日志服务器上长期保存。
物理门禁数据库、NVR/录像归档、后台管理平台、企业单点登录(SSO)与IAM系统、以及第三方托管商的审计平台都是常见存放点。了解这些位置是快速响应的第一步。
要确认数据保留策略与备份周期,因为部分录像或临时日志可能只保留几天,需要尽快提取。
遵循公司内部审计流程、保安政策与个人资料(私隱)条例(PDPO)要求。获取记录前应有明确的授权链条:事件响应指令、上级批准、法务或合规部门的书面同意,必要时配合执法机关开具的搜查令或司法要求。
1) 向保安与IT安全提交事件响应工单;2) 索取门禁/视频导出权限并记录导出人;3) 使用只读方式备份原始数据;4) 记录取证时间与方法。
避免擅自更改原始记录,若涉及员工私人资料,需咨询合规或法务后再行处理。
结合时间线是关键:先确定异常事件发生的精确时间窗口,然后交叉比对门禁打卡、访客登记、CCTV与系统登录日志,找出重合的人员与设备信息,从而缩小嫌疑范围。
优先提取门禁与视频的关键时间段,随后核对与该时间段重合的网络登录、远程桌面或运维操作记录;若有多名可疑对象,按行为关联性逐一排查。
保留所有时间戳原文并使用统一时区(香港时间)对齐,防止因时差或夏令时造成误判。
常用工具包括门禁管理平台导出功能、NVR回放工具、SIEM(如Splunk、Elastic)、时序数据库、视频智能检索(按人像、车牌)、以及运维审计工具(CloudTrail、Windows Event、SSH审计)。脚本化查询可显著加速筛选。
1) 用SIEM建立快速关联规则,将门禁ID与账号绑定;2) 使用人脸或卡号索引对大量录像做快速定位;3) 对关键日志做哈希校验以确认完整性。
确保工具访问有审计记录,任何查询动作也应被记录,以备后续审计核验。
证据链的完整性包括原始数据的保存、导出过程的记录、签名或哈希校验、以及访问与传输的日志。所有导出文件应盖章、记录导出人、时间、工具与目的,并存放在只读或受控的证据库。
1) 采用磁盘镜像或只读克隆保存录像与日志;2) 对每份文件生成SHA256等哈希值并记录;3) 对链路上的每一步操作签署责任人与审批证明;4) 将证据备份到多个安全位置并限制访问权限。

与法务保持沟通,确保证据采集流程满足法院可采性要求,任何修改或转存都必须有完整记录并保持不可篡改性。