威脅偵測
威脅偵測使用統計和機器學習方法來偵測會影響您 Salesforce 組織的威脅。在 Salesforce 識別所有 Salesforce 客戶的威脅時,您可以在「事件監視」中檢視「威脅偵測」事件中的資訊,並視需要進一步調查。威脅偵測事件不會計入標準物件儲存空間限制。
必要版本
| 提供版本:Salesforce Classic (並非所有組織均可使用) 與 Lightning Experience。 |
提供版本:Enterprise、Performance 及 Unlimited Edition 需要 Salesforce 或 Salesforce Shield 事件監視附加元件訂閱。 |
威脅偵測識別:
- 若使用者工作階段遭劫持
- 大規模自動登入要求使用竊取的使用者認證來取得 Salesforce 的存取權時
- 使用者的報告檢視或匯出出現異常
- 使用者執行 API 呼叫的方式出現異常
- 來賓使用者活動中的異常
- 登入嘗試中的異常
備註 支援威脅偵測的機器學習 (ML) 模型會分析資料以確保精確識別,這需要簡短的處理時間。這會導致「事件偵測日期」與「事件建立日期」之間的預期時間差異。
警告 並非所有第三方加密參數 (例如 IP 位址) 都會傳送至 Salesforce 。若沒有與網路相關的參數,Salesforce 便無法偵測到針對這些 Proxy 的所有威脅。
備註 雖然 UI 可能可見,但 Government Cloud 中不支援威脅偵測。
回應已偵測的威脅事件
使用威脅偵測以計畫和實作可保護資料安全的適當回應。當我們偵測到異常活動時,產生的威脅偵測事件與交易安全性原則和流程相容。
| 回應方法 | 描述 |
|---|---|
| 使用交易安全性原則來監視威脅 | 針對威脅偵測事件建立交易安全性原則,在 Salesforce 偵測到威脅時產生電子郵件或應用程式內通知。調查偵測到的威脅後,請考慮建立原則來控制使用者的行為。 例如,您收到多個 ReportAnomalyEvents,其說明某位使用者匯出的商機報告中有超出尋常的記錄量。由於您已針對 ReportAnomalyEventStore 建立交易安全性原則,因此每次發生此類異常時您都會收到通知。若要進一步保護您的商機物件,您可以針對報告建立 ReportEvent 原則,以防止使用者匯出 10 列以上的報告。 |
| 使用平台事件觸發流程自動化回應 | 您可以建立流程以回應在 ApiAnomalyEvent、CredentialStuffingEvent、ReportAnomalyEvent 和 SessionHijackingEvent 上偵測到的異常。例如,建立流程以產生後續調查的個案、將電子郵件傳送給安全性專家,或停用受影響的使用者以便進一步調查。 |
| 使用 Security Center 彙總已偵測的威脅 | 您可以透過使用 Security Center 中的「威脅偵測」應用程式,在一處彙總整個 Salesforce 首展有關已偵測威脅的資訊,藉此節省時間。如需詳細資訊,請參閱檢閱威脅偵測事件 |
- 工作階段劫持
工作階段劫持是著重在客戶的攻擊,攻擊者會嘗試透過使用用戶端的 Web 應用程式存取權來竊取資訊。在我們的情況下,此應用程式是指 Salesforce。當用戶端向 Salesforce 驗證成功時,用戶端會收到工作階段權杖。攻擊者透過取得用戶端的工作階段權杖來嘗試劫持用戶端的工作階段。 - 認證填充
認證填充是一種使用竊取之帳戶認證的網路攻擊類型。這也稱為「密碼噴濺」或「認證散佈」。攻擊者透過資料缺口或其他類型的網路攻擊,取得大量的使用者名稱和密碼。接著,攻擊者使用這些認證,透過對 Web 應用程式 (例如 Salesforce) 進行大規模的自動化登入要求來取得使用者帳戶的未授權存取。 - 報告異常
異常是指同一使用者的任何使用者活動與其歷程記錄活動有足夠的差異。我們使用 Salesforce Core 應用程式記錄中有關報告產生和周圍活動的中繼資料來建立歷程記錄活動的基準線模型。接著,我們將任何新的報告產生活動與此基準線相比較,以判斷新活動是否有足夠的差異可以稱為異常。我們不會查看使用者所互動的實際資料,我們查看的是使用者如何與資料進行互動。 - API 異常
異常是指同一使用者的任何使用者活動與其歷程記錄活動有足夠的差異。我們使用 Salesforce Core 應用程式記錄中有關 API 產生和周圍活動的中繼資料,來建立歷程記錄活動的基準線模型。接著,我們將任何新的 API 產生活動與此基準線相比較,以判斷新活動是否有足夠的差異可以稱為異常。我們不會查看使用者所互動的實際資料,我們查看的是使用者如何與資料進行互動。 - 來賓使用者異常
異常是指與其他使用者活動充分不同的任何使用者活動。我們使用 Salesforce 核心應用程式記錄中的中繼資料來建立代表來賓使用者資料存取活動的設定檔。此威脅偵測事件會識別來賓使用者存取組織資料的可疑嘗試。 - 檢視威脅偵測事件並提供回饋意見
啟動威脅偵測應用程式,檢視在您的 Salesforce 組織中發生的所有已偵測到的威脅。威脅包含使用者如何執行報告異常、工作階段劫持的企圖以及認證填充。您使用相同的應用程式便能輕鬆提供有關特定威脅的嚴重性回饋意見。 - 登入異常
異常登入是指偵測到潛在攻擊者嘗試取得合法使用者帳戶未經授權的存取權。此威脅偵測事件會識別明顯偏離使用者標準登入行為的登入嘗試,例如當天異常的時間、不熟悉的裝置 (端點) 或非預期的位置。及早偵測這些異常十分重要,因為成功登入通常是範圍更廣泛的惡意活動 (例如資料洩漏或部署惡意軟體和網路釣魚行銷活動) 中的第一步。
此文章是否解決您的問題?
請讓我們知道,以便我們改進!

