Vous êtes ici :
Détection des menaces
La détection des menaces utilise des méthodes statistiques et d'apprentissage machine afin d'identifier les menaces pour votre organisation Salesforce. Bien que Salesforce identifie ces menaces pour l'ensemble de ses clients, vous pouvez consulter les informations dans les événements avec la Détection des menaces dans la Surveillance des événements, et approfondir l'analyse si nécessaire. Les événements de détection des menaces ne sont pas pris en compte dans les limites en stockage d'objet standard.
Éditions requises
| Disponible avec Salesforce Classic (pas disponible dans toutes les organisations) et avec Lightning Experience |
Disponible avec : Enterprise Edition, Performance Edition et Unlimited Edition Nécessite des abonnements complémentaires Salesforce Shield ou Salesforce Event Monitoring. |
La détection des menaces identifie :
- Si une session utilisateur est piratée.
- Lorsque des requêtes de connexion automatisées à grande échelle utilisent des identifiants utilisateur volés pour accéder à Salesforce
- Les anomalies dans les vues ou les exportations de rapport d'un utilisateur.
- Les anomalies dans les appels d'API des utilisateurs.
- Anomalies dans l'activité des utilisateurs invités
- Anomalies dans les tentatives de connexion
Réponse aux événements de menaces détectées
Utilisez la Détection des menaces pour planifier et implémenter des réponses appropriées afin de protéger vos données. Lorsque nous détectons une activité anormale, les événements de détection des menaces qui en résultent sont compatibles avec les stratégies et les flux de sécurité des transactions.
| Méthode de réponse | Description |
|---|---|
| Utilisation de stratégies de sécurité des transactions pour surveiller des menaces | Créez une stratégie de sécurité des transactions, dans les événements Détection des menaces, qui génèrent des notifications par e-mail ou dans l'application lorsque Salesforce détecte une menace. Après avoir examiné la menace détectée, vous pouvez créer une stratégie pour contrôler le comportement des utilisateurs. Par exemple, vous recevez plusieurs ReportAnomalyEvents sur un utilisateur qui a exporté un nombre d'enregistrements inhabituel pour un rapport sur les pistes. Comme vous avez créé une stratégie de sécurité des transactions dans ReportAnomalyEventStore, vous recevez une notification chaque fois que cette anomalie est détectée. Pour mieux protéger l'objet Piste, vous pouvez créer une stratégie ReportEvent dans le rapport afin d'empêcher l'exportation de plus de 10 lignes. |
| Automatisation des réponses avec des flux déclenchés par un événement de plate-forme | Vous pouvez élaborer des flux pour répondre aux anomalies détectées dans ApiAnomalyEvent, CredentialStuffingEvent, ReportAnomalyEvent et SessionHijackingEvent. Par exemple, créez des flux qui génèrent une requête pour un examen de suivi, envoient un e-mail à un spécialiste de la sécurité ou désactivent un utilisateur impacté en attendant un examen approfondi. |
| Agrégation des menaces détectées avec le Centre de sécurité | Vous pouvez gagner du temps en agrégeant les informations sur les menaces détectées à travers votre déploiement Salesforce à un emplacement unique avec l'application Threat Detection du Centre de sécurité. Pour plus d'informations, consultez Examen des événements de détection des menaces |
- Piratage de session
Le piratage de session est une attaque qui cible un client, où l'assaillant tente de voler des informations en utilisant l'accès du client à une application Web. Dans notre cas, cette application est Salesforce. Lorsqu'un client s'authentifie avec succès à Salesforce, ils reçoit un jeton de session. L'assaillant tente de pirater la session du client en récupérant son jeton de session. - Bourrage d'identifiants
Le bourrage d'identifiants, ou Credential Stuffing, est un type de cyberattaque qui utilise des identifiants de compte volés. Il est également appelé « password spraying » ou « credential spills ». Les assaillants obtiennent un grand nombre de noms d'utilisateur et de mots de passe par violation de données ou d'autres types de cyberattaque. Ils utilisent ensuite ces identifiants pour obtenir un accès non autorisé aux comptes utilisateur à l'aide de requêtes de connexion automatisée à grande échelle dans une application Web, par exemple Salesforce. - Rapport d'anomalie
Une anomalie est une activité d'un utilisateur qui est suffisamment différente de l'activité historique de ce même utilisateur. Nous utilisons les métadonnées des journaux d'application de l'interface principale de Salesforce, qui consignent la génération de rapports et les activités liées, pour élaborer un modèle de base de l'activité historique. Nous comparons ensuite les activités de génération de rapports à cette base afin de déterminer si les nouvelles activités sont suffisamment différentes pour être désignées en tant qu'anomalies. Nous ne consultons jamais les données réelles avec lesquelles un utilisateur interagit. Nous examinons comment l'utilisateur interagit avec les données. - Anomalie d'API
Une anomalie est une activité d'un utilisateur qui est suffisamment différente de l'activité historique de ce même utilisateur. Nous utilisons les métadonnées des journaux d'application de l'interface principale de Salesforce, qui consignent la génération d'API et les activités connexes pour élaborer un modèle de base de l'activité historique. Nous comparons ensuite les activités de génération d'API à cette base afin de déterminer si les nouvelles activités sont suffisamment différentes pour être désignées en tant qu'anomalies. Nous ne consultons jamais les données réelles avec lesquelles un utilisateur interagit. Nous examinons comment l'utilisateur interagit avec les données. - Anomalie d'utilisateurs invités
Une anomalie correspond à une activité utilisateur qui est suffisamment différente de celle des autres utilisateurs. Nous utilisons les métadonnées dans les journaux d'application Salesforce Core pour élaborer des profils qui représentent les activités d'accès aux données d’utilisateurs invités. Cet événement de détection des menaces identifie les tentatives suspectes des utilisateurs invités d'accéder aux données de l'organisation. - Affichage des événements de détection des menaces et commentaires
Lancez l'application Threat Detection et visualisez toutes les menaces détectées dans votre organisation Salesforce. Les menaces incluent les anomalies dans l'exécution de rapports par les utilisateurs, les tentatives de piratage de session et le bourrage d'identifiants. Utilisez la même application pour soumettre aisément des commentaires sur la sévérité d'une menace spécifique. - Anomalie de connexion
Une connexion anormale désigne la détection d'un assaillant potentiel tentant d'obtenir un accès non autorisé au compte d'un utilisateur légitime. Cet événement de détection des menaces identifie les tentatives de connexion qui s'écartent considérablement du comportement de connexion typique d'un utilisateur, par exemple des heures inhabituelles de la journée, des appareils inconnus (points de terminaison) ou des emplacements inattendus. La détection précoce de ces anomalies est essentielle, car une connexion réussie est souvent la première étape d'activités malveillantes plus larges telles que l'exfiltration de données ou le déploiement de programmes malveillants et de campagnes d'hameçonnage.

