Usted está aquí:
Prácticas recomendadas para la investigación de anomalías de informes
Tenga en cuenta estas sugerencias y prácticas recomendadas cuando investigue el comportamiento no habitual de usuarios. Pueden ayudar a encontrar la información que requiere para facilitar la conclusión sobre la seguridad de sus datos.
Ediciones necesarias
| Disponible en Salesforce Classic (no disponible en todas las organizaciones) y Lightning Experience. |
Disponible en: Enterprise Edition, Unlimited Edition y Developer Edition Requiere suscripciones de complementos de Salesforce Shield o Supervisión de eventos de Salesforce. |
- Identifique al usuario implicado.
- Tenga en cuenta la privacidad de los clientes, no podemos acceder a datos de clientes o datos dentro de informes. Como resultado, podemos proporcionar únicamente el Id. del usuario que generó el informe que se marcó como anomalía. Utilice este Id. de usuario para localizar el nombre de usuario y otros detalles acerca de la persona asociada con el evento de detección.
Campo: ReportAnomalyEvent.UserId
- Utiliza la marca de tiempo.
- Nuestro modelo de detección ya tiene en cuenta varias funciones derivadas de una marca de tiempo para determinar una actividad de generación de informes como anómala o no. Puede utilizar este marca de tiempo para restringir el conjunto de eventos que debe revisar. También puede determinar si la hora de la generación del informe es inusual para al usuario que generó al informe.
Campo: ReportAnomalyEvent.EventDate
- Utiliza factores que influyen como guía.
- El resultado JSON de factores que influyen muestra las funciones en orden descendente de contribución. A medida que inicia su investigación en los registros de eventos, manténgase al tanto de las funciones de contribución principales. Si estas funciones tienen un aspecto no habitual, pueden proporcionar más pruebas que confirmen la anomalía o incluso indicar una posible brecha en los datos.
Campo: ReportAnomalyEvent.SecurityEventData
- Considera la anomalía en el contexto del comportamiento normal del usuario.
- Utilizando valores del campo ReportAnomalyEvent, intente determinar si la actividad del usuario dentro del evento de detección es habitual para el usuario. Por ejemplo, considere si es habitual que un usuario genere un informe desde la dirección IP proporcionada.
Campo: ReportAnomalyEvent.SourceIp
- Considera el tamaño del informe.
- Tenemos en cuenta el tamaño del informe para determinar si la generación de informes era anómala. Un usuario que genera un informe más grande de lo habitual puede indicar un intento de exportación de datos no autorizado. Por ejemplo, un atacante obtienen acceso no autorizado a la cuenta del usuario y exfiltra el máximo posible de datos antes de perder el acceso. También puede significar que un empleado descontento está exfiltrando datos para utilizar más allá de las necesidades del empleador.
Campo: ReportAnomalyEvent.SecurityEventData (específicamente el nombre de función rowCount)
- No todas las anomalías son maliciosas.
- Mientras que algunas anomalías pueden indicar una intención maliciosa, otras anomalías pueden ser legitimas pero no habituales. Nuestro modelo de detección puede producir eventos de detección que no son habituales pero no maliciosos. Por ejemplo, si un empleado asciende a una nueva función y empieza a generar informes de mayor tamaño, nuestro modelo puede marcar este comportamiento como anómalo.
¿Resolvió este artículo su problema?
¡Háganos saber cómo podemos mejorar!
