Ti trovi qui:
Configurazione delle policy OAuth: Gestione del controllo dell'utilizzo OAuth dell'app client esterna
Questa impostazione di protezione offre agli amministratori Salesforce un'interfaccia centralizzata per monitorare, installare e bloccare le singole istanze dell'app client esterna per stabilire quali integrazioni di terze parti possono accedere attivamente ai dati dell'organizzazione.
Nome controllo
App client esterne: Configurazione delle policy OAuth: Gestione dell'utilizzo OAuth dell'app client esterna
Configurazione consigliata
Gestione dell'utilizzo OAuth dell'app client esterna.
Panoramica sul controllo
Questa impostazione di protezione offre agli amministratori Salesforce un'interfaccia centralizzata per monitorare, installare e bloccare le singole istanze dell'app client esterna per stabilire quali integrazioni di terze parti possono accedere attivamente ai dati dell'organizzazione.
Rischio per la sicurezza se non configurato
L'utilizzo non monitorato di OAuth per le applicazioni client esterne causa attività non autorizzate delle applicazioni e l'esfiltrazione dei dati che potrebbe non essere rilevata a causa della mancanza di visibilità sui cicli di vita attivi delle sessioni e sulle autorizzazioni di integrazione.
Scenari di minaccia
Un'applicazione di terze parti precedentemente autorizzata ma ora non sicura continua a raccogliere record sensibili a livello di programmazione molto tempo dopo la fine della sua utilità aziendale perché l'amministratore non dispone di alcun meccanismo per controllare o revocare la sua impronta OAuth attiva.
Intervallo di punteggi CVSS stimato
Alto (7,0–8,9).
Considerazioni sull'impatto del rischio
La mancata gestione attiva dell'utilizzo delle applicazioni provoca una superficie di attacco non gestita in cui i servizi esterni compromessi possono mantenere una connessione persistente all'ambiente Salesforce senza essere soggetti a revisioni periodiche della sicurezza.
Rischio maggiore quando
Quando alle applicazioni esterne vengono concessi ambiti ampi, ad esempio l'accesso completo ai dati o le funzionalità dei token di aggiornamento, e non sono soggette a scadenza della sessione automatica o a restrizioni basate su IP.
Basso rischio quando
Se l'azienda utilizza Monitoraggio evento in tempo reale per avvisare in caso di schemi di traffico API insoliti e applica un rigoroso processo di approvazione prima che qualsiasi app client esterna possa essere installata nell'ambiente di produzione.
Considerazioni su Business e integrazione
Implementare la gestione dell'utilizzo per mantenere la società conforme ai contratti sul trattamento dei dati, anche se il blocco di un'integrazione ampiamente utilizzata senza preavviso può causare interruzioni critiche dei processi aziendali.
Rimedio consigliato
Accedere alla pagina Utilizzo OAuth per le app client esterne per esaminare le integrazioni attive, disinstallare le applicazioni non necessarie e impedire a eventuali client sospetti o non approvati di accedere all'organizzazione.
Guida all'esame dello stato della sicurezza
Security Health Review identifica il monitoraggio continuo dell'utilizzo di OAuth come uno standard fortemente consigliato per mantenere un comportamento di sicurezza rafforzato, in modo che tutti gli accessi di terze parti siano tracciati in modo esplicito e allineati ai requisiti aziendali correnti.

