Sie hatte die Windows-Ereignisanzeige-Protokolle von einem PC gelöscht.
In einer typischen Unternehmensumgebung werden die Ereignisprotokolle nach Größe archiviert, wodurch eine Archivdatei erstellt wird. Bevor Sie sich also mit jemandem auseinandersetzen, über etwas, von dem Sie wenig wissen, dass Sie wissen, sollten Sie die Konfiguration des Computers überprüfen. Dieselbe Funktionalität kann Protokolle rotieren, so dass ein Archiv NICHT erstellt wird, was bedeutet, dass ältere Ereignisse durch neuere Aktivitäten überschrieben werden.
Ich bin keine IT-Person, daher bin ich nicht sicher, aber wir möchten sichergehen, dass wir ihr eine gute Chance geben, ihr Verhalten zu erklären, wenn sie wieder zur Arbeit kommt.
Allein aufgrund dieser Aussage sollten Sie sich nicht mit dem fraglichen Sicherheitsanalytiker auseinandersetzen, da Sie nicht wissen, wie das System tatsächlich konfiguriert ist. Wenn ich selbst Administrator bin, wenn jemand zu mir kam, der sich in seinen eigenen Worten als "keine IT-Person" bezeichnet, würde ich sofort zu seinem Manager gehen und sicherstellen, dass er diszipliniert ist.
Wenn ein anderer Administrator zu mir kam, würde ich meine Handlungen erklären und mit meinem Leben weitermachen. Als Administrator gibt es zahlreiche Situationen, in denen das Bereinigen der protokollierten Ereignisse ein akzeptables Verhalten darstellt.