Loading
시스템 관리자에 대한 피싱 방지 MFA 및 전 직원사용자 MFA 적용 안내 더 많이 읽기
Salesforce 조직 설정 및 유지 관리
API 요청 변칙 조사의 모범 사례

API 요청 변칙 조사의 모범 사례

일반적이지 않은 사용자 동작을 조사할 경우 다음 팁과 모범 사례에 유의하십시오. 필요한 정보를 찾아 정보를 기반으로 데이터 안전을 평가합니다.

필수 Edition

Salesforce Classic(일부 조직에서 사용할 수 없음) 및 Lightning Experience 모두에서 사용할 수 있습니다.

지원 제품: Enterprise, UnlimitedDeveloper Edition

Salesforce Shield 또는 Salesforce 이벤트 모니터링 추가 기능 구독이 필요합니다.

모범 사례 상세 설명
관련 사용자를 식별합니다.

고객 개인 정보를 보호하기 위해 고객 데이터 또는 보고서 내의 데이터에 액세스할 수 없습니다. 따라서 변칙으로 표시된 보고서를 생성한 사용자의 사용자 ID만 제공합니다. 이 사용자 ID를 사용하여 감지 이벤트와 관련된 사람의 사용자 이름 및 기타 세부 사항을 찾으십시오.

필드: ApiAnomalyEvent.UserId

시간 스탬프를 사용합니다.

감지 모델은 이미 시간 스탬프에서 추출된 다양한 특성을 고려하여 보고서 생성 활동이 비정상적인지 또는 아닌지를 판단합니다. 이 시간 스탬프를 사용하여 검토해야 하는 일련의 이벤트 범위를 좁힐 수 있으며, 보고서를 생성한 사용자가 일반적이지 않은 시간에 보고서를 생성했는지도 결정합니다.

필드: ApiAnomalyEvent.EventDate

기여 요소를 가이드로 사용합니다.

기여 요소 JSON 출력에 특성 목록이 기여도의 내림차순으로 표시됩니다. 이벤트 로그에 대한 조사를 시작하면 상위 기여 특성에 집중하십시오. 해당 특성이 일반적이지 않게 보이는 경우 변칙을 확인하는 추가 증거가 되거나 잠재적인 데이터 유출을 의미할 수도 있습니다.

필드: ApiAnomalyEvent.SecurityEventData

사용자의 일반적인 동작에 관한 맥락에서 변칙을 고려합니다.

ReportAnomalyEvent 필드 값을 사용하여 감지 이벤트 내 사용자 활동이 사용자의 정상적인 활동인지 여부를 판단합니다. 예를 들어 사용자가 제공된 IP 주소에서 보고서를 생성하는 것이 일반적인지 여부를 고려합니다.

필드: ApiAnomalyEvent.SourceIp

보고서의 크기를 고려합니다.

보고서의 크기를 고려하여 보고서 생성이 비정상적이었는지 여부를 판단합니다. 사용자가 평소보다 더 큰 보고서를 생성한 경우 무단으로 데이터 내보내기를 시도한 것일 수 있습니다. 예를 들어 공격자가 사용자 계정에 무단 액세스 권한을 획득하고, 액세스가 중단되기 전에 가능한 한 많은 데이터를 반출하려고 합니다. 또는 불만이 있는 직원이 고용주의 필요 외 목적으로 사용하기 위해 데이터를 반출하려는 의미일 수 있습니다.

필드: ApiAnomalyEvent.SecurityEventData(특히 행 수 특성 이름)

모든 변칙이 악의적이지는 않습니다. 일부 변칙은 악의적인 의도가 내포되어 있지만 다른 변칙은 정당함에도 이상해 보일 수 있습니다. 감지 모델은 일반적이지는 않지만 악의적이지도 않은 감지 이벤트를 생성할 수 있습니다. 예를 들어 직업에 새로운 역할로 승진하고 더 큰 보고서를 생성할 경우 모델이 이 동작을 비정상으로 플래그 지정할 수 있습니다.
 
로드 중
Salesforce Help | Article