苏州一家做非标自动化设备的工厂,客单价高,客户黏性全靠销售个人的关系。
华东区销售主管老周手里攥着十几个核心客户的报价和图纸。
他没走公司企业微信,而是用私人微信、闲鱼店铺、抖音私信跟客户聊——把公司最新报价单、甚至没公开的成本结构截图发给竞争对手的采购。
客户被低价撬走,老周拿回扣。
账,是出事之后一笔笔算清的。
一年里华东区流失 3 个核心客户,折算在手订单约 210 万直接蒸发。
更致命的是取证:
所有沟通都在私人账号,公司想追责却调不出一条记录。
老周离职时把客户资源整体带走,公司起诉竞业违约,因拿不出证据败诉,反被反诉骚扰员工赔了 8 万。
老客户口碑塌了,同行拿"他们报价虚高"做文章,后续两个招投标直接出局。
员工飞单花样百出,防不胜防。
上网行为到底监控什么
出事之后才想到"该装监控",但监控不是逐字窥探员工。
技术上它解决的是"外联留痕"和"异常可预警"两件事。
一是应用识别与通道标记。
上网行为管理靠 URL 分类库和深度包检测,把微信私聊、闲鱼、抖音等"非业务相关外联"从正常办公流量里挑出来。识别到通道,才有后续管控的前提。
二是流量元数据审计。
不一定非要解密聊天内容,看"谁、什么时间、和哪个外部账号、传了多少数据"这条元数据,异常就藏不住。一个销售岗在工作时间外高频连闲鱼、私发大文件,本身就是信号。
三是 UEBA 行为基线。
给每个岗位建正常行为基线:外发量、活跃时段、常用通道。一旦偏离基线——比如平时只发邮件的人突然深夜批量外联私聊账号——系统告警,而不是等订单飞了才发现。
# 销售岗行为基线打分(概念示意) def score(user, evt): s = 0 if evt.channel in ("private_wechat", "idle_fish", "douyin_dm"): s += 3 # 走私人通道 if evt.hour in range(0, 6): s += 2 # 深夜高频外联 if evt.out_bytes > 50_000_000: s += 3 # 单日外发超 50MB return s # >=6 进入人工核查
四是 IM 协议还原。
对企微、微信桌面端做协议层还原,把明文对话纳入审计日志。这一步决定"能不能看到聊了什么",是上网行为管理和单纯流量统计的本质区别。
技术落地要先想清边界
监控的前提是知情同意和最小必要:
只在工作终端、只针对工作相关风险,不碰私人生活。
技术上"通道识别 + 行为基线 + 异常预警"这套组合,比"全量窥屏"更可持续,员工抵触也小。
真正该防的,是老周这类把核心资产从私人通道搬走的行为。
把外联留痕做扎实,飞单发生时有据可查,比事后追责更有用。
责编:安企神小赵