Loading
システム管理者に対するフィッシング耐性MFA・全従業員ユーザーMFAの適用のお知らせ 続きを読む
ただいま大変多くのお問い合わせをいただいており、ご連絡までにお時間を頂戴しております続きを読む
Salesforce 組織の設定および管理
レポートの異常の調査

レポートの異常の調査

異常を無害として排除するため、またはデータ侵害が発生したかどうかを判断するために、レポートの異常を詳しく調査する必要のあることがよくあります。

必要なエディション

Salesforce Classic (使用できない組織もあります) および Lightning Experience の両方で使用できます。

使用可能なエディション: Enterprise Edition、Unlimited Edition、および Developer Edition

Salesforce Shield または Salesforce Event Monitoring アドオンサブスクリプションが必要です。

Shield ユーザーの場合は、リアルタイムイベント監視イベントに、調査を実施するために必要な情報が提示されます。具体的には、次のようになります。

  • ReportAnomalyEvent (とその情報を保存する ReportAnomalyEventStore) は、レポートを実行中またはエクスポート中のユーザーに関する異常が検知された状況を追跡します。これらのオブジェクトが調査の出発点になります。
  • ReportEventStream (とその情報を保存する ReportEvent) は、ユーザーが組織でレポートを実行またはエクスポートする一般的な状況を追跡します。これらのオブジェクトは、リアルタイムのレポート実行またはレポート実行履歴を確認するために使用します。
  • LoginEventStream (とその情報を保存する LoginEvent) は、組織のすべてのログイン活動を追跡します。

たとえば、ユーザーのレポート実行における異常の可能性を示す ReportAnomalyEvent を組織が受信したとします。ここで最初にすることは、イベントの関連する項目を確認し、異常に関する次のような基本情報を得ることです。

  • Score: このユーザーのレポート実行が通常の活動とどれほど異なっているかを表す数値。数値が大きいほど、逸れていることになります。
  • UserId: ユーザーの一意の ID。
  • EventDate: この異常がいつ発生したか。
  • Report: この異常が検知されたレポート ID。
  • SecurityEventData: 行数や曜日など、この異常検知に対する寄与度が最大の特性を示す JSON 項目。
  • Summary: イベントのテキスト形式の概要。

項目の完全リストについては、API ドキュメントを参照してください。

次の SOQL クエリのサンプルは、上記の項目値を返します。

SELECT Score, UserId, EventDate, Report, SecurityEventData, Summary
FROM ReportAnomalyEventStore

SecurityEventData 項目には、この異常検知をトリガーした寄与要因が示されるため、詳しく見ていきましょう。サンプルデータは次のようになります。

[
{
"featureName": "rowCount",
"featureValue": "1937568",
"featureContribution": “95.00 %"
},
{
"featureName": "autonomousSystem",
"featureValue": "Bigleaf Networks, Inc.",
"featureContribution": “1.62 %"
},
{
"featureName": "dayOfWeek",
"featureValue": "Sunday",
"featureContribution": “1.42 %"
},
{
"featureName": "userAgent",
"featureValue": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/76.0.3809.132 Safari/537.36}",
"featureContribution": “1.21 %"
},
{
"featureName": "periodOfDay",
"featureValue": “Evening”,
"featureContribution": “.09 %"
},
{
"featureName": "averageRowSize",
"featureValue": "744",
"featureContribution": “0.08 %"
},
{
"featureName": "screenResolution",
"featureValue": "900x1440",
"featureContribution": “0.07 %"
}
]

この異常検知に対する寄与度が最大 (95.00%) の特性は rowCount で、値は 1937568 です。 この特性は、ユーザーが 1,937,568 行のレポートを表示またはエクスポートしたことを示します。履歴データを見ると、このユーザーがこれほど多くのデータを表示またはエクスポートすることはほとんどありません。スコアに対する他の特性の寄与度ははるかに小さくなっています。たとえば、このユーザーはレポートを日曜日に実行していますが、この特性による全体スコアに対する寄与度はわずか 1.42% です。

こうしたデータがあれば、調査をさらに進めることができます。

 
読み込み中
Salesforce Help | Article