2024年10月,我帮一家同时做Amazon北美站、TikTok Shop东南亚站和独立站的卖家做ERP权限梳理。季度复盘会上,三个人各说各话:财务说8月有一笔11.8万美元的广告预付款被重复提交了两次;运营说不知道谁有二级审批权;IT说账号权限还是去年入职时配的,没人通知他们改过。花了两个小时才把因果链捋清楚,问题出在7月的一次转岗,一位运营主管从A店调到B店,ERP里的角色没动,平台侧的店铺授权却是后来手工加进去的,两边的权限边界从来没对齐过。
这不是个例。这几年我参与过十几家跨境卖家的ERP方案设计,发现权限管理场景的季度复盘,绝大多数都做成了"导出账号清单、核对一下人数、写份报告交差"。真正该被复盘的东西,规则有没有跟上业务结构的变化,反而没人碰。所以这篇内容我不打算给你一个通用模板,而是把我自己在项目里用的复盘框架完整拆开:四个维度、三层归因、一套能直接抄的会议流程,以及不同规模团队该做什么、该放弃什么。
把结论放在最前面,省得你读到一半才发现我们不在一页上:跨境ERP权限管理的季度复盘,核心不是核对账号清单,而是核对当初设计权限的那套规则,还跟不跟得上现在的业务结构。账号清单是结果,规则是否失效才是原因。
我判断一场复盘是否合格,只看它有没有回答这三个问题。答不上来,报告写得再漂亮也是无效复盘。
这三个问题对应三种完全不同的解法。规则问题要改模型,流程问题要改节点和责任人,执行问题要改考核和监控。很多企业把三者混在一起谈,最后只能得出"加强权限管理意识"这种没用的结论。
在具体执行层面,我把复盘收敛到四个维度。这四个维度覆盖了权限从进入到退出的完整生命周期,也覆盖了跨境场景下最容易出事的几个位置。
| 维度 | 要查什么 | 典型问题信号 | 输出物 |
|---|---|---|---|
| 账号生命周期 | 入职开通、转岗变更、离职回收是否形成闭环 | 离职30天后账号仍可登录平台后台 | 账号台账 + 回收时效统计 |
| 角色与权限匹配 | 现有角色是否还对应现有岗位职责 | 一个角色叠加了5个以上不相关权限 | 角色权限矩阵修订版 |
| 越权与异常操作 | 本季度发生了哪些越权,根因是什么 | 同一账号跨3个以上店铺执行高风险动作 | 异常事件台账 + 根因分类 |
| 审批链路效率 | 申请到开通的平均时长、卡点在哪 | 平均开通时长超过2个工作日 | 链路时长分布 + 卡点清单 |
注意最后一个维度。很多团队认为"审批越慢越安全",这是错的。审批链路一旦慢到影响业务,业务部门就会自发形成绕过机制,共用账号、私下要密码、让管理员"先开再补单"。低效的审批流程是越权行为的最大诱因,这一点我在后面会给出具体数据。
我给自己带的项目定过三条硬标准,可以拿去直接用:复盘报告里必须出现至少一条"要修改的规则",必须出现至少一个"要撤销的责任人",必须出现至少一个"要在下季度验证的指标"。三者缺一,说明这场复盘只是在描述现状,没有产生任何改变。

如果只做国内电商,权限管理的难点主要在"人";做跨境,难点同时来自"人、平台、主体、法规"四个方向。这也是为什么跨境卖家直接套用国内电商的权限方案,几乎一定会出问题。
这是最容易被忽略的结构性问题。一个跨境运营要用到的权限,实际上分布在四个互不相通的地方:
四层各有各的管理员,各有各的开通和回收流程。我见过的最糟糕的情况是,一个离职员工在 ERP 里的账号当天就被禁用了,但他在 Amazon 后台的子账号权限三个月后还在,因为他当初是用个人邮箱被邀请进去的,IT 台账里根本没记录这一条。
跨境卖家为了店铺布局、税务安排、平台合规,通常会注册多个法人主体。国内公司管北美站,香港公司管欧洲站,新加坡公司管东南亚站,这是很常见的结构。问题在于:主体不同,ERP 里可能是不同的账套,账号体系也可能不互通,但实际操作的人可能是同一批人。
结果是形成一种"跨主体的灰色权限"。员工在 A 主体有运营权限,在 B 主体没有,但因为他手上有 A 主体的登录凭证,而两个主体共用一套广告代理账户,他事实上能操作 B 主体的预算。这类权限不会出现在任何一份账号清单里,只能通过跨系统的操作日志比对才能发现。
跨境行业的人员流动有两个明显高峰:春节前后,以及 Prime Day 和大促之前的临时用工潮。前者带来的是离职回收问题,后者带来的是临时授权问题。这两类问题恰好都发生在团队最忙、最没精力做权限核查的时间点。
我统计过一家年 GMV 约 2.4 亿元卖家的权限异常事件按月分布,规律非常明显:7月和10月是异常事件的高峰,正好对应大促备货期,而这两个月恰恰是他们原本计划不做复盘的两个月。

这一层是国内电商不太会遇到的。跨境业务涉及 GDPR、数据出境、平台数据使用政策,权限管理直接决定了"谁能看到消费者个人数据""数据能流转到哪个主体"。一旦出现数据泄露或违规调用,追责的第一站就是权限台账。
我在设计 ERP 方案时有个硬性要求:凡是能触达消费者个人信息、支付信息、以及平台原始数据的权限,必须单独标记为"合规敏感权限",走比普通权限更严格的开通和回收流程,并在季度复盘时单独列一节。这一点在大多数同类方案里是被完全省略的。
下面这五个误区,我在项目复盘时几乎每次都能碰到至少两三个。它们不是能力问题,而是认知问题,只要意识到,改起来并不难。
IT 部门能看到系统日志,但看不到业务逻辑。一个"运营在凌晨3点修改了库存数量"的操作,IT 只能判断"该角色有此权限,操作合规",但业务侧知道那个时间段根本不该有人操作,因为仓库在休息。权限复盘必须是多方的:IT 出数据,业务出解释,财务出影响,合规出边界。
"本季度发生越权操作 23 次",这个数字本身没有意义。有意义的是分类:多少是规则没覆盖、多少是审批太慢导致绕过、多少是离职回收不及时、多少是恶意操作。四类根因对应四种完全不同的解决方案,混在一起统计等于什么都没统计。
ERP 上线时做了一轮权限梳理,然后就不动了。可业务在变:新增了站点、换了服务商、调整了组织架构、上线了新平台。每一次变化都应该触发权限模型的检查,而不是等到季度末才发现角色和岗位已经对不上了。
有人说月度复盘更安全,有人说季度就够了。这两个说法都不对,因为复盘频率取决于业务的变化速度,而不是安全偏好。平台数量稳定、人员流动低的团队,季度复盘足够;同时在 5 个以上平台运营、人员流动率超过 30% 的团队,月度做轻量检查、季度做深度复盘才合理。
这是跨境场景特有的盲区。ERP 里的权限记录只反映"在 ERP 里做了什么",而大量高风险操作是直接在平台后台完成的,改价、改库存、调广告预算、下载报表。如果只复盘 ERP 日志,你会得到一种虚假的安全感。

这是我用得最多的一套判断框架。它的价值在于强制按顺序归因,先看规则,再看流程,最后看执行。顺序颠倒会导致结论完全错误。
先问一个最根本的问题:当前的角色划分,是不是还对应现在的岗位职责?我常用的检查方式是做一次"角色-岗位"映射:把每个角色需要的权限列出来,再把每个岗位实际做的事列出来,两边对照。凡是出现"这个岗位不需要但角色给了"或者"这个岗位需要但角色没给"的,就是规则层的缺口。
跨境的规则层缺口集中在这几个地方:多店铺运营和数据隔离没有区分、广告预算调整和广告数据查看被合并成一个权限、财务对账权限和付款权限没有分离。
规则设计对了,不等于执行到位。流程层要看的是:权限从申请到回收,中间有多少个节点,每个节点的责任人是谁,有没有节点存在"默认通过""事后补单""抽检代替全检"的情况。
我最常发现的流程断点有两个。一是转岗场景:大多数企业有离职回收流程,却没有转岗权限变更流程,导致员工换岗后旧权限一直挂着。二是回收场景:ERP 账号回收了,平台侧子账号、工具 API 授权、支付账号权限没有同步回收。
最后才看执行层。如果规则和流程都没问题,仍然出现异常操作,那才是真正需要处理人的情况。但即便到了这一步,也要区分是"恶意绕过"还是"被迫绕过",因为审批太慢、因为临时任务没人批、因为系统在非工作时间不可用。
如果先从执行层下手,你会得到"员工违规操作、加强培训"的结论,然后下个季度同样的问题再来一遍。因为真正的病根在规则和流程层。我见过一家企业连续三个季度做权限复盘,每次的结论都是"加强账号使用规范",结果越权事件一点没减少,直到第四个季度他们才发现,根本原因是有个角色被配置了全店铺的库存修改权限,而那个权限从三年前上线时就没改过。

前面讲的是框架。这一节讲一个我实际参与的项目,看看框架落地之后数据长什么样。
这家卖家年 GMV 约 2.4 亿元人民币,运营 Amazon 美国站、德国站、日本站,加上 TikTok Shop 和 Shopify 独立站,团队 68 人,其中运营 31 人、财务 6 人、供应链 9 人、IT 2 人。2024 年上半年他们做了一次数据层整合,把平台后台数据、ERP 数据、广告投放数据和财务数据统一接入到数跨境(官网:https://shukuajing.jiushuyun.com/?
utm_source=seo&utm;_plan=est&utm;_unit=gys)做经营分析与看板。这次整合的副产品,是他们第一次拥有了跨系统的操作数据视图,而这恰好是权限复盘最缺的东西。
接入数跨境之前,他们的权限复盘只能靠 ERP 导出的账号表加 Excel 手工比对,一次复盘要 3 个人做 2 天,而且覆盖不到平台侧和广告侧。接入之后,店铺维度的操作数据、人员维度的动作记录、时间维度的分布都能在同一套看板里拉出来,复盘准备时间压缩到半天以内。
2024 年 Q2 的复盘是他们第一次拿到完整数据。结果比预期严重得多:
注意最后一条和第三条的关系:审批慢 → 业务等不及 → 借账号或让管理员先开后补 → 越权记录产生。在那个季度里,有 6 起越权事件的直接诱因是"审批太慢",而不是"员工不守规矩"。
Q3 他们做了四件事,都不复杂:把离职回收设为 T+0 硬性要求并纳入 HR 离职流程;把平台侧子账号授权纳入统一台账;对广告预算修改、库存批量修改、收款账号变更三类高风险动作加二次审批;把权限申请的平均时长纳入 IT 部门的季度考核指标。
| 指标 | Q2(改造前) | Q4(改造后) | 变化 |
|---|---|---|---|
| 权限台账完整率 | 62% | 96% | +34 个百分点 |
| 离职权限回收平均时长 | 11.3 天 | 0.4 天 | 缩短约 96% |
| 季度越权事件数 | 23 起 | 7 起 | 下降 69.6% |
| 权限申请到开通平均时长 | 3.2 个工作日 | 0.8 个工作日 | 缩短 75% |
| 复盘准备总耗时 | 3 人 × 2 天 | 0.5 人天 | 缩短约 92% |
| 开通后从未使用的权限条数 | 41 条 | 9 条 | 下降 78% |
这里我要特别说明一点:越权事件下降 69.6%,不是因为监控更严了,而是因为审批变快了。当一条权限半天就能批下来,没有人有动力去借账号。这个因果关系在多数权限管理讨论里被完全忽略了。

我拿 Q3 的一起真实事件说明复盘该怎么做。事件描述:某运营账号在 8 月 14 日凌晨 2 点至 3 点之间,对德国站 12 个 SKU 的广告竞价进行了批量修改,改动幅度在 40% 以上,导致单日广告支出超出预算 3800 欧元。
IT 的初始判断是"账号有权限,操作合规,属于业务判断失误"。用三层归因重新走一遍之后,结论完全不同:
最终整改项是三条:把广告修改权限从"全站点"拆分为"按站点",把二次审批阈值补齐到全部站点,把权限申请的超时提醒从 48 小时缩短到 12 小时。三条整改里,只有一条和执行人相关,另外两条都是规则和流程问题。
规则层的整改如果不能固化成配置,下个季度会原样复发。我会建议把权限模型的三要素写进配置,并纳入版本管理。下面是一个我常用的结构示例,不依赖某个具体产品的语法:
{
"role_id": "operation_de",
"role_name": "德国站运营",
"scope": {
"marketplace": ["DE"],
"shop_ids": ["DE-001", "DE-002"]
},
"allowed_actions": [
{ "action": "listing.edit", "limit": "full" },
{ "action": "price.adjust", "limit": "within_15pct" },
{ "action": "ads.bid.adjust", "limit": "within_30pct" },
{ "action": "inventory.adjust", "limit": "require_approval" }
],
"forbidden_actions": [
"payment.account.modify",
"ads.budget.approve",
"data.export.pii"
],
"review": {
"frequency": "quarterly",
"owner": "ops_lead",
"compliance_sensitive": false
}
}这份配置的价值在于三点:跨站点权限被显式限制在 DE 范围内、高风险动作带上了阈值而不是简单的允许/禁止、每个角色都有明确的复盘责任人和复盘频率。复盘时不需要重新推理一遍,只要检查这份配置有没有偏离当前业务即可。
权限治理没有标准答案,只有匹配当前阶段的做法。我按团队规模和业务复杂度分四档给建议,你可以直接对号入座。
这个阶段最重要的不是精细授权,而是把账号所有权从"人"转移到"公司"。核心动作只有三个:所有平台主账号用公司邮箱注册,不收个人邮箱;建立一份最简权限台账(Excel 就够),记录账号、角色、店铺范围、责任人;离职当天由负责人亲自修改所有相关账号密码。
不要在这个阶段上复杂的审批流。5 个人的团队做三级审批,只会逼出借账号的行为。
这个阶段的典型特征是角色开始混乱、转岗开始频繁。重点应该放在角色标准化和转岗流程上:把角色数量压缩到 8 到 15 个以内,每个角色对应明确的岗位;建立转岗权限变更单,和离职流程并列;对广告预算、收款账号、批量库存修改三类动作设置二次审批。
这个阶段还应该开始做数据层整合,把平台数据、ERP 数据、广告数据放到同一套分析工具里。像数跨境这类跨境电商数据分析平台的价值在这里比较明显,它不是为了管权限而生的,但它让跨系统的操作数据第一次可以被放在一起看,而这恰恰是权限复盘的前提。
这个阶段的权限问题会从"操作层"上升到"治理层"。需要做的事情包括:按法人主体建立权限隔离边界,明确哪些数据允许跨主体流转;设立独立的合规敏感权限清单,单独走审批;建立权限合规审计岗或明确兼职责任人;把权限指标纳入 IT 和业务的共同考核。
第一次复盘不要追求全面,只做一件事:核对"系统里的角色"和"实际岗位"是否一致。上线初期最大的问题是实施顾问按标准模板配了一套角色,而企业的实际分工并不一样。把这一层对齐,后面所有复盘才有基础。

权限管理本质上是一组取舍,不存在"既要又要"的方案。这一节我把最常见的四组取舍讲清楚,你可以据此判断自己该往哪边偏。
收紧权限降低风险,但抬高操作摩擦。判断标准不是安全偏好,而是单次操作的业务损失与风险损失的比值。改一次广告竞价的业务价值可能是几百美元,而一次误操作的损失也是几百美元,那就不该设审批;改一次收款账号的操作频率极低、损失可能上百万美元,那就必须设多级审批。
我常用的分界线是:操作频率高于每周 5 次且单次影响可逆的,不设审批,只做日志;操作频率低于每月 1 次或影响不可逆的,必须审批。
统一角色好维护,但容易过度授权;一人一权最精确,但维护成本随人数指数上升。折中方案是"角色为主、例外叠加":80% 的权限由角色统一分配,20% 的特殊需求通过个人附加权限实现,并要求附加权限每季度重新确认一次。关键不是选哪种,而是给附加权限设置到期时间。
自建的好处是贴合业务,代价是持续投入。我的判断是:如果现有 ERP 或平台的权限模型能满足"角色-范围-动作"三要素,就不要自建;如果不能满足,优先考虑在 ERP 侧做二次开发或引入能做到的 SaaS 方案,而不是从零搭一套权限中台,除非你的团队规模已经超过 300 人。
季度复盘覆盖面广但滞后,月度检查及时但覆盖浅。我的建议是分层:月度做轻量检查(只查离职回收、异常操作、未使用权限三项),季度做深度复盘(四个维度全查)。月度检查用脚本或看板自动跑,季度复盘才需要开会。

框架讲完了,最后落到执行。这套流程我在多个项目里跑过,90 分钟能开完,不会变成漫长的扯皮会。
这五项数据如果能在看板里自动生成,准备时间可以从两天压缩到半天。这也是我建议尽早做数据层整合的原因,权限复盘的成本,主要不是分析成本,而是取数成本。
| 时长 | 环节 | 主导方 | 产出 |
|---|---|---|---|
| 10 分钟 | 上季度整改项验收 | IT | 完成率与未完成原因 |
| 20 分钟 | 账号生命周期与角色匹配 | IT + HR | 台账差异清单 |
| 25 分钟 | 异常操作逐条归因 | IT + 业务 | 根因分类结果 |
| 15 分钟 | 审批链路效率与卡点 | IT + 业务 | 卡点清单与优化项 |
| 15 分钟 | 合规敏感权限专项 | 合规 + 财务 | 敏感权限调整项 |
| 5 分钟 | 整改项确认与责任人分配 | 全体 | 整改清单(含时限) |
我强烈建议议程里保留"上季度整改项验收"这 10 分钟,并且放在第一个环节。如果整改验收放在最后,它一定会被压缩掉,然后复盘就变成了一个只产出问题、不解决问题的循环。
整改项必须在 14 天内完成闭环,超过 14 天未完成的自动升级到业务负责人。每一项整改都要有可验证的标准,比如"离职权限回收平均时长低于 1 天"是可验证的,"加强离职权限管理"是不可验证的。我习惯给每个整改项写一行验证方式,做不到就不写进整改清单。

写到这里,把我在这个领域最核心的几条判断单独拎出来,它们和主流的权限管理说法不太一样。
案例里那个数据很说明问题:Q2 的 23 起越权事件中,有 6 起的直接诱因是审批太慢。企业花大量精力做权限培训和惩罚机制,却不愿意花一周时间把审批链路从 3.2 天压到 0.8 天。把审批效率当成安全指标来考核,比任何培训都有效。
一家企业做一次季度复盘要花 6 人天,其中 5 天在导数据、比数据、核对数据。真正用于归因分析的时间不到一天。所以提升复盘质量最有效的动作不是换方法,而是把数据先接起来,跨平台、跨系统、跨主体的操作数据能在同一处查看,复盘才可能从"季度一次"变成"季度一次深度 + 月度一次轻量"。
多数团队把权限台账当成 IT 资产,只有在出事的时候才想起来它的另一重身份:数据访问的证据链。当平台或监管方追问"谁在什么时候访问了消费者数据",一份完整、可追溯、有回收记录的权限台账,能省掉大量的解释成本。我建议在设计 ERP 方案时就把这个用途写进需求文档,而不是等到被问起来才补。
如果你现在正准备做下个季度的复盘,我的建议是从最小的一步开始:先把上面那份 10 项检查清单跑一遍,看看能勾上几项。勾不上的地方,就是你下个季度复盘的第一个议题。然后再决定要不要拉长到四个维度的完整复盘,顺序很重要,先找到最疼的地方,再谈体系化。
我们公司做亚马逊和TikTok Shop,ERP是去年上的,权限这块一直是我这个IT在管。每到季度末老板就让我出一份权限复盘报告,可我拿到的只有登录日志和一堆开通记录,业务那边到底哪些权限不该给、哪些角色早就变了,我根本判断不了。上次报告交上去,运营总监说跟他们实际情况对不上,我挺憋屈的。
不建议IT单独牵头,IT适合做执行和数据提供方,牵头应由业务负责人或运营负责人担任,因为权限本质是业务规则的映射,不是技术参数。可执行的分工是:IT负责导出账号清单、登录与操作日志、权限变更记录、异常拦截记录;运营负责确认角色与岗位是否还匹配当前平台和店铺架构;
财务负责核对付款、退款、汇率调整、资金调拨类敏感权限的持有者;合规或法务负责确认数据出境、个人信息处理相关的权限边界。复盘会由业务负责人主持,IT做记录和跟进。判断依据很简单:如果一份权限清单业务方看不懂或对不上,说明复盘缺了业务视角,这份报告就不合格。
第一次这么改的时候,建议先只做账号生命周期和越权异常两个维度,跑通流程再扩展到四个维度,否则会议会失控。
我们ERP里角色特别多,光运营相关的就有十几个,很多是当初上线时临时加的,后来业务变了也没人清理。我每次想收紧权限,业务就跳起来说影响干活,说这个权限他们天天用。我就很纠结,到底凭什么标准说这个权限该收,总不能凭我感觉吧。
用三个可量化的口径来判:第一是使用频率,调取该权限近90天的实际操作记录,如果某个账号持有某权限但触发次数为0,属于典型的冗余授权,可以直接列入清理清单;第二是岗位匹配,把权限与当前岗位说明书逐条对照,凡是岗位职责里没有对应动作的权限,一律标记为待确认,由业务负责人书面确认保留理由;
第三是风险等级,涉及资金操作、客户个人信息导出、批量改价改库存、订单删除这几类的,无论使用频率高低都必须双人复核或走审批开通。落地时可以做一个三色表:绿色为岗位内且近90天有使用,保留;黄色为岗位内但90天零使用,观察一个季度后收回;红色为岗位外或高风险,立即进入回收流程。
注意一点,零使用不等于没价值,有些权限是应急用的,比如大促期间的临时提权,这类应该在复盘里确认它的应急流程是否还在,而不是直接删掉。
我们是做多站点的,美国、德国、日本都有店,去年开始还被要求处理欧洲用户的数据删除请求。我一直觉得我们的权限体系是照搬国内那套做的,但最近总感觉哪里不对劲,比如海外客服能不能看到用户完整信息、离职的海外员工账号怎么处理,这些好像都没人管。想知道跨境到底多出来哪些必须检查的东西。
跨境比国内至少多出四类检查项。第一类是多平台账号映射:一个运营可能同时持有Amazon卖家后台、Shopify、广告账户、ERP账号四套身份,复盘时要确认这四套的权限级别是否一致,常见问题是ERP里已经降权,但平台后台还是管理员。
第二类是数据出境与个人信息权限:涉及欧盟用户数据时,要检查谁能导出、谁能查看完整收货信息,导出行为是否有日志、是否能追溯到具体人,这直接关系到GDPR类的合规要求。
第三类是多法人主体的隔离:很多跨境卖家有境内主体、香港主体、海外主体,复盘时要确认不同主体的数据在权限上是否真的隔离,而不是靠一个超级管理员账号横跨所有主体。
第四类是外包与远程账号:海外客服、代运营、临时美工这类账号往往不在HR流程里,离职或合作终止后容易被遗漏,复盘时应单独拉一份外包账号清单逐个确认状态。这四类里,第二类和第四类最容易出事,建议每个季度固定检查,不要跳过。
我们其实每季度都开复盘会,会上讨论得挺热烈,列了十几条要改的权限,散会后大家各忙各的,下个季度一看,一半的问题还在原地。老板问起来,大家说需求提了但没排期、涉及多个部门推不动。我现在最头疼的不是怎么发现问题,而是怎么让发现的问题被真正解决。
问题通常出在输出物不合格,而不是执行力差。复盘会的输出不应该是一份问题清单,而应该是一张带责任人和时间的整改表,每条至少包含四项:具体动作(例如收回某角色对付款单的编辑权限)、唯一责任人(写人名不写部门)、完成时间(精确到日期,不写本季度内)、验收方式(例如由财务在系统里复核并截图留证)。
会议结束前当场确认责任人和时间,不接受会后再说。同时要在下一次复盘会的第一项议程里固定回顾上一季度的整改表,逐条标注已完成、延期、取消,延期必须说明原因和新的时间点。这一步是让整改有压力的关键,很多复盘失效就是因为只往前看、不回头看。
另外一个实用做法是把整改项按难度分层,能当天改的当场改掉,比如权限收回这类操作其实几分钟就能完成,不要塞进排期流程;需要跨部门的才立项跟踪。经验上,如果一次复盘能落地七成,就已经是很好的水平,追求100%反而会让整改表越来越长、越来越没人看。


读者评论
文章把季度复盘的核心从“账号清单”拉到“规则是否失效”,这一点很戳人。我们公司每次复盘就是导出账号名单、核对人数,然后写报告,根本没人问角色和岗位还匹配不匹配。结果转岗后ERP权限没动,平台后台却手动加了,两边一直不一致。文中那个转岗案例太真实了,我们去年也发生过类似的事,最后只能靠人工比对日志发现。
审批链路效率作为复盘第一刀很有道理。我们审批平均要三天,业务部门等不及就共用账号或者让管理员先开,越权大半都是被逼出来的。另外跨法人主体的灰色权限确实难查,ERP里没记录,但共用广告代理账户就能跨主体操作,只能通过日志比对发现,这块监控成本很高。
复盘频率取决于业务变化速度这个观点很实在。我们同时在五个平台运营,人员流动大,季度复盘根本不够,但月度又没精力,最后只能月度做轻量检查、季度深度复盘。还有平台侧日志盲区,ERP里看着权限很干净,实际高风险操作都在Amazon后台,改价调预算谁做的根本不知道,建议加上平台日志的交叉审计。