Uhkien havaitseminen
Uhkien havaitseminen käyttää tilastollisia menetelmiä ja koneoppimisen menetelmiä havaitakseen Salesforce-organisaatiollesi kohdistuvat uhat. Vaikka Salesforce tunnistaa nämä uhat kaikille Salesforce-asiakkaille, voit tarkastella tapahtumien tietoja Uhkien havaitseminen -ominaisuudella ja tutkia niitä tarvittaessa. Uhkien havaintotapahtumia ei lasketa vakio-objektien tallennusrajoituksiin.
Vaaditut versiot
| Käytettävissä Salesforce Classicissa (ei kaikissa organisaatioissa) ja Lightning Experiencessa. |
Käytettävissä: Enterprise Edition-, Performance Edition- ja Unlimited Edition -versioissa Vaatii Salesforce Shield- tai Salesforce Event Monitoring -lisäosatilauksen. |
Uhkien havaitseminen tunnistaa:
- Onko käyttäjän istunto kaapattu
- Kun laajamittaiset automatisoidut sisäänkirjautumispyynnöt käyttävät varastettuja käyttäjätunnuksia Salesforcen käyttöoikeuksien saamiseksi
- Käyttäjien raporttien tarkastelussa tai viennissä esiintyvät poikkeukset
- Käyttäjien API-kutsujen poikkeamat
- Vieraskäyttäjien toimintojen poikkeamat
- Sisäänkirjautumisyritysten poikkeamat
Havaittuihin uhkatapahtumiin reagoiminen
Käytä uhkien havaitsemista suunnitellaksesi ja toteuttaaksesi asiaankuuluvia vastatoimet, jotka pitävät datasi turvassa. Kun havaitsemme poikkeavia toimintoja, tuloksena olevat Uhkien havaitseminen -tapahtumat ovat yhteensopivia transaktioiden suojauskäytäntöjen ja kulkujen kanssa.
| Vastausmenetelmä | Kuvaus |
|---|---|
| Transaktioiden suojauskäytäntöjen käyttäminen uhkien valvomiseen | Luo uhkien havaitsemisen tapahtumille transaktioiden suojauskäytäntö, joka luo sähköposti- tai sovelluksen sisäisiä ilmoituksia, kun Salesforce havaitsee uhan. Kun olet tutkinut havaitun uhan, harkitse käytäntöjen luomista käyttäjien toimintatavan hallitsemiseksi. Oletetaan esimerkiksi, että saat useita ReportAnomalyEvents-tapahtumia koskien käyttäjää, joka on vienyt paljon enemmän liidiraportin tietueita kuin tavallisesti. Koska olet luonut ReportAnomalyEventStore-objektille transaktioiden suojauskäytännön, saat ilmoituksen joka kerta, kun tämä poikkeus tapahtuu. Jos haluat suojata Liidi-objektia tarkemmin, voit luoda raportille ReportEvent-käytännön estääksesi käyttäjiä viemästä yli 10 riviä. |
| Vastausten automatisointi sovellusalustan tapahtumien käynnistämillä kuluilla | Voit luoda kulkuja, jotka reagoivat ApiAnomalyEvent-, CredentialStuffingEvent-, ReportAnomalyEvent- ja SessionHijackingEvent-tapahtumissa havaittuihin poikkeuksiin. Voit esimerkiksi luoda kulkuja, jotka luovat tapauksen jatkotutkintaa varten, lähettävät sähköpostia tietoturva-asiantuntijalle tai deaktivoivat käyttäjän tutkinnan ajaksi. |
| Havaittujen uhkien aggregointi Security Centerin avulla | Voit säästää aikaa keräämällä tietoja havaituista uhista koko Salesforce-käyttöönottosi yhteen paikkaan Suojauskeskuksen Uhkien havaitseminen -sovelluksella. Lisätietoja on kohdassa Uhkien havaintotapahtumien tarkistaminen |
- Istunnon kaappaus
Istunnon kaappaus on asiakkaaseen keskittyvä hyökkäys, jossa hyökkääjät yrittävät varastaa tietoja käyttämällä asiakkaan pääsyä verkkosovellukseen. Tässä tapauksessa kyseinen sovellus on Salesforce. Kun asiakas todentaa itsensä Salesforceen, hän saa istuntovaltuuden. Hyökkääjä yrittää kaapata asiakkaan istunnon saamalla istuntovaltuuden käsiinsä. - Credential Stuffing -hyökkäykset
Credential stuffing on kyberhyökkäyksen tyyppi, joka käyttää varastettuja käyttäjätunnuksia. Se tunnetaan myös nimillä ”password spraying” tai ”credential spills”. Hyökkääjät saavat haltuunsa suuret määrät käyttäjänimiä ja salasanoja tietoturva- ja kyberhyökkäysten avulla. Sen jälkeen he käyttävät näitä tunnuksia päästäkseen luvatta käyttäjien tileihin suorittamalla useita automatisoituja sisäänkirjautumispyyntöjä verkkosovellukseen, kuten Salesforceen. - Raportin poikkeavuus
Poikkeavuus on mikä tahansa käyttäjän toimi, joka eroaa tarpeeksi saman käyttäjän aiemmista toimista. Käytämme raporttien luontia ja siihen liittyvien toimintojen Salesforce Core -sovelluslokien metadataa rakentaaksemme perusmallin aiemmista toiminnoista. Sen jälkeen vertaamme uuden raportin luontitoimintoja tähän perusmalliin määrittääksemme, onko uusi toiminto tarpeeksi erilainen, jotta sen voidaan tulkita olevan poikkeavuus. Emme tutki käyttäjän käyttämää dataa — vaan miten käyttäjä vuorovaikuttaa datan kanssa. - API-poikkeavuus
Poikkeavuus on mikä tahansa käyttäjän toimi, joka eroaa tarpeeksi saman käyttäjän aiemmista toimista. Käytämme API:n luontia ja siihen liittyvien toimintojen Salesforce Core -sovelluslokien metadataa rakentaaksemme perusmallin aiemmista toiminnoista. Sen jälkeen vertaamme uuden API:n luontitoimintoja tähän perusmalliin määrittääksemme, onko uusi toiminto tarpeeksi erilainen, jotta sen voidaan tulkita olevan poikkeavuus. Emme tutki käyttäjän käyttämää dataa — vaan miten käyttäjä vuorovaikuttaa datan kanssa. - Vieraskäyttäjän poikkeavuus
Poikkeavuus on mikä tahansa käyttäjän toiminta, joka eroaa riittävästi muista käyttäjistä. Käytämme Salesforce Core -sovelluslokien metadataa laatiaksemme profiileja, jotka edustavat vieraskäyttäjien datan käyttöoikeuksia. Tämä uhkien havaintotapahtuma tunnistaa vieraskäyttäjien epäilyttävät yritykset käyttää organisaation tietoja. - Uhkien havaitsemisen tapahtumien tarkasteleminen ja palautteen antaminen
Käynnistä Uhkien havaitseminen -sovellus ja tarkastele kaikkia Salesforce-organisaatiossasi havaittuja uhkia. Uhat sisältävät käyttäjien raporttien suorituksessa ilmenneet poikkeukset, istuntojen kaappausyritykset ja Credential stuffing -hyökkäykset. Käytä samaa sovellusta antaaksesi palautetta tietyn uhan vakavuudesta. - Sisäänkirjautumisen poikkeavuus
Poikkeava sisäänkirjautuminen viittaa mahdollisen hyökkääjän havaitsemiseen, joka yrittää saada luvatonta käyttöoikeutta oikean käyttäjän tiliin. Tämä uhkien havaintotapahtuma tunnistaa sisäänkirjautumisyritykset, jotka poikkeavat merkittävästi käyttäjän tavallisesta sisäänkirjautumisesta, kuten epätavalliset kellonajat, tuntemattomat laitteet (päätepisteet) tai odottamattomat sijainnit. Näiden poikkeavuuksien varhainen havaitseminen on tärkeää, koska onnistunut sisäänkirjautuminen on usein ensimmäinen vaihe laajemmassa haitallisessa toiminnassa, kuten tietojen suodattamisessa tai haittaohjelmien ja tietojenkalastuskampanjoiden käyttöönotossa.
Katso myös:
- Sovellusalustan tapahtumien kehittäjän opas: Real-Time Event Monitoring Objects
- Sovellusalustan tapahtumien kehittäjän opas: Subscribe to Platform Event Messages with Flows
- Transaktioiden suojaus
- How Salesforce Helps Protect You From Insider Threats
- How Salesforce Helps Protect You From Credential Stuffers
