Вы находитесь здесь:
Исследование стаффинга регистрационных данных
Ниже указаны советы по расследованию атаки стаффинга регистрационных данных.
Требуемые версии
| Доступно как в Salesforce Classic (недоступно во всех организациях), так и в Lightning Experience. |
Доступно в версиях: Enterprise Edition, Unlimited Edition и Developer Edition Требует дополнительных подписок Salesforce Shield или Salesforce Event Monitoring. |
Начните с запроса данных событий мониторинга событий в реальном времени, предоставляющих подробные сведения об атаке. В частности:
- CredentialStuffingEvent и его аналог хранилища CredentialStuffingEventStore отслеживают успешность входа пользователя в Salesforce во время идентифицированной атаки стаффинга регистрационных данных.
Важно! Если объект CredentialStuffingEvent содержит запись, атака произошла в прошлом, и безопасность Salesforce уже решила проблему безопасности. Вы не предпринимаете ничего, кроме расследования атаки в собственных целях. - LoginEventStream и его аналог хранилища LoginEvent отслеживают все действия входа в вашей организации Salesforce.
Например, ваша организация получает CredentialStuffingEvent. Первым делом просмотрите соответствующие поля события для получения базовых сведений об атаке, например:
- UserId: Уникальный код пользователя. Используйте этот код для запроса LoginEvent и получения более подробных сведений.
- EventDate: Когда произошло нападение.
- Резюме: Текстовая сводка события.
Полный список полей см. в документации API.
Этот образец запроса SOQL возвращает следующие значения полей.
SELECT UserId, EventDate, Summary FROM CredentialStuffingEventStore
Вы можете использовать этот тип запроса для определения пользователей в вашей организации, пострадавших от атаки стаффинга регистрационных данных. Эти пользователи повторно использовали свой пароль организации на других веб-сайтах или их пароль соответствует распространенной схеме и недостаточно надежен. Объясните пользователям, как они могут создавать надежные пароли и управлять ими для защиты вашей организации.
Также подумайте о повышении безопасности с помощью защиты паролем. Вы можете задать журнал паролей, их длину и сложность. Можно также указать, что делать, когда пользователь забывает пароль. Salesforce требует использования многофакторной проверки подлинности (MFA) для всех входов в пользовательский интерфейс — убедитесь, что MFA включена для всех пользователей. Наконец, изучите включение Lightning Login для входов без пароля.
