Eigentlich brauchst du nur die IP des Rechners, um in ungefähr heraus zu bekommen, wo er steht. Ich nehme doch mal an, dass ihr nicht nur ein großes Patchfeld oder einen einzigen Router/Switch habt. In der Regel ist es doch so, dass jede Etage, jedes Gebäude oder jede Abteilung doch zumindest mal einen hat, der wiederum eine IP hat. Sobald es kracht, sniffst du einfach die IP, routest sie, schaust über welches Switch das Theater läuft und zack: Dann hast du schon ne reelle Chance den Schuldigen zu finden.
mfg,
Der Mad