Usted está aquí:
Investigar el relleno de credenciales
A continuación se muestran algunas sugerencias para investigar un ataque de relleno de credenciales.
Ediciones necesarias
| Disponible en Salesforce Classic (no disponible en todas las organizaciones) y Lightning Experience. |
Disponible en: Enterprise Edition, Unlimited Edition y Developer Edition Requiere suscripciones de complementos de Salesforce Shield o Supervisión de eventos de Salesforce. |
Comience por consultar estos eventos de Supervisión de eventos en tiempo real que proporcionan información detallada acerca del ataque. En particular:
- CredentialStuffingEvent y equivalente de almacenamiento CredentialStuffingEventStore realizan un seguimiento cuando un usuario inicia sesión correctamente en Salesforce durante un ataque de relleno de credenciales identificado.
Importante Si el objeto CredentialStuffingEvent contiene un registro, un ataque se produjo en el pasado y la seguridad de Salesforce ya se encargó del problema de seguridad. No tiene que hacer nada más que investigar el ataque para sus propios fines. - LoginEventStream y su equivalente de almacenamiento LoginEvent realizan un seguimiento de todas las actividades de inicio de sesión en su organización de Salesforce.
Por ejemplo, supongamos que su organización recibe un CredentialStuffingEvent. Lo primero que hace es examinar los campos relevantes del evento para obtener información básica acerca del ataque, como:
- UserId: El Id. exclusivo del usuario. Utilice este Id. para consultar LoginEvent para obtener más información de inicio de sesión.
- EventDate: El momento en que se produjo este ataque.
- Summary: Un resumen de texto del evento.
Consulte la documentación de la API con la lista completa de los campos.
Esta consulta SOQL de muestra devuelve estos valores de campo.
SELECT UserId, EventDate, Summary FROM CredentialStuffingEventStore
Puede utilizar este tipo de consulta para identificar los usuarios en su organización que se vieron afectados por el ataque de relleno de credenciales. Estos usuarios han reutilizado su contraseña de organización en otros sitios web o su contraseña sigue un patrón común y no es suficientemente sólida. Eduque a sus usuarios sobre cómo pueden crear y gestionar contraseñas más sólidas para proteger su organización.
Considere también la mejora de su seguridad con protección por contraseña. Puede establecer el historial, la longitud y los requisitos de complejidad de la contraseña. También puede especificar qué hacer cuando un usuario olvida la contraseña. Salesforce requiere el uso de la autenticación de múltiples factores (MFA) para todos los inicios de sesión en la interfaz de usuario. Asegúrese de que MFA está activado para todos sus usuarios. Finalmente, investigue la activación de Lightning Login para inicios de sesión sin contraseña.
