COVID-19 の感染拡大に伴ってリモートワークが開始されましたが、かつて Salesforce でこれほど多くの従業員がリモートワークに移行したことはありませんでした。お客様のデータを保護しつつ Salesforce チームのニーズに対応するため、従来のセキュリティプロセスの一部を改良し、最新のテクノロジを導入しました。この結果、セキュリティの面で妥協することなく、サービスと業務の可用性を高めることができました。以下に、オンプレミスネットワークとハイブリッドクラウドインフラストラクチャを備えた中規模から大規模の会社でリモートワークの従業員を安全にサポートするためのヒントを示します。
他のほとんどの企業と同じように、Salesforce はパブリックインターネットからビジネス業務を保護してセキュリティを確保しつつ、リモートワーク中の従業員がデータにアクセスするためのパスを提供する必要があります。これを実現するための一般的な方法としては次のようなものがあります。
これらの従来の方法には利点もありますが、最新のインフラストラクチャにおける次のような相違点は考慮されません。
Salesforce では、境界セキュリティを最新のインフラストラクチャプラクティスに適合させることにより、セキュリティの面で妥協したり、多大な追加インフラストラクチャコストを発生させたりすることなく、パフォーマンスと可用性が高められることを発見しました。Salesforce が実際に経験したリモートオフィスの課題と、リモート従業員のセキュリティを確保した安全な解決策を以下に示します。
| リモートオフィスの課題 | 安全なソリューション |
| DDOS 攻撃やサービス停止によって会社のネットワークにアクセスできない | VPN 経由でルーティングされるサービスを、絶対に必要なもの (ルーティングネットワーク上のサービスのみ) に限定します。 すでにサービスがインターネット上に存在し、転送中に (TLS などの) 暗号化を使用していて、強力な多要素認証を使用している場合には、そのサービスを VPN 経由で再ルーティングする場合の利点を検討します。 帯域幅の割り当てがキャパシティの 80% を超えた時点で QoS を有効化します。 別の (可能であれば地域の異なる) インターネットプロバイダで冗長 VPN コンセントレータを導入します。緊急シナリオへの対応が必要な場合は緊急機能の実装も検討します。 |
| リモートワーカー数が多すぎて VPN 帯域幅が足りない | |
| VPN 遅延が大きすぎて動画でコラボレーションを行えない | |
| VPN コンセントレータが自分のリモート地域では使用できない | |
| プライベートネットワークにリモートアクセスできない | |
| エンドポイントデバイスが信頼できないネットワーク上に存在するため攻撃に晒されている | ホストファイアウォールを設定してすべてのインバウンドトラフィックをブロックします。 ブラウザなど、インターネットに接続されているソフトウェアは、Sandbox 技術を活用しており、最新の更新が適用されています。 すべてのブラウザトラフィックには HTTPS が必要であり、認証警告をバイパスする機能は無効化します。 フィッシング詐欺に用心し、安全なブラウジング手法を採用するようにユーザをトレーニングします。 |
| 認証ロジックの IP アドレスでエンドポイントデバイスを特定できない | 認証ロジックフロー (VPN や IdP へのアクセスなど) で使用する管理デバイスに x509 クライアント証明書をインストールします。ソース IP マッピングの代わりに mTLS を導入します。 |
| エンドポイントデバイスの物理的な安全性が確保されていない | 不要なインターフェースを制限し、承認済みハードウェアではコードの署名を要求し、無操作時には画面をロックする強力なエンドポイントセキュリティポリシーを導入します。 ハードウェアでバックアップされたキーによるディスク全体の暗号化を有効にします。 安全なブートを有効化して、ファームウェアインターフェースをロックします。 |
| SSO ログインにリモートアクセスできない | すべてのクラウドサービスに SAML または OAuth ID を導入し、多要素認証を適用します。管理デバイスにアクセスを制限する必要がある場合は、IP 許可リストではなく mTLS を使用して、認証時にクライアントデバイスを検証します。 |
| オフィスからアクセスできていた SaaS アプリケーションに直接アクセスできない | 多要素認証を実行している IdP 認証フローをアプリケーションで使用していた場合は、IP 許可リストではなく IdP による認証検証を使用します。 |
| エンドポイントをリモートでプロビジョニングまたは設定できない | エンドポイントをリモートでプロビジョニング、設定、更新するには、インターネットにアクセスできるモバイルデバイス管理プラットフォームを使用します。 ハードウェアサプライヤベースの MDM 登録機能を利用して、購入したインフラストラクチャを、エンドポイント管理ツールセットに自動的に関連付けます。 |
| 会社のネットワークを使用しないとソフトウェアのリリースや更新ができない | |
| 重要なコミュニケーションにはビデオ会議ツールは適さない | IdP による認証を求めるように安全なデフォルトを適用します。認証ができない場合には、固有のリンクやミーティング ID のパブリックネットワークでの共有は避けてください。 |
Salesforce のクラウド商品は、SaaS 用の Customer 360 モデルによってインターネット上でアクセスできます (https://www.salesforce.com/saas/)。
その他のリソース:
000380748

We use three kinds of cookies on our websites: required, functional, and advertising. You can choose whether functional and advertising cookies apply. Click on the different cookie categories to find out more about each category and to change the default settings.
Privacy Statement
Required cookies are necessary for basic website functionality. Some examples include: session cookies needed to transmit the website, authentication cookies, and security cookies.
Functional cookies enhance functions, performance, and services on the website. Some examples include: cookies used to analyze site traffic, cookies used for market research, and cookies used to display advertising that is not directed to a particular individual.
Advertising cookies track activity across websites in order to understand a viewer’s interests, and direct them specific marketing. Some examples include: cookies used for remarketing, or interest-based advertising.