Loading
Salesforce 조직 보호
목차
필터 선택

          결과 없음
          결과 없음
          몇 가지 검색 팁

          키워드의 맞춤법을 확인하십시오.
          더 일반적인 검색 용어를 사용하십시오.
          필터 수를 줄여 검색 범위를 확장하십시오.

          전체 Salesforce 도움말 검색
          사용자 암호 관리 관리

          사용자 암호 관리 관리

          Salesforce의 암호 정책은 복잡성, 길이, 만료와 같은 강력한 인증 표준을 적용하여 "범주 강제 적용" 또는 "자격 증명 채워넣기" 공격을 통해 무단 액세스를 방지합니다.

          제어 이름

          암호 정책

          권장 구성

          암호 정책은 암호 정책에서 구성됩니다.

          • 설정 암호 - 암호 정책 설정 페이지
          • 모든 사용자의 암호 만료 - 90일, 선택하지 않음 - "만료 안 됨"
          • 암호 내역 적용 - 기억된 암호 5개, 선택하지 않음 - "암호 기억 안 됨"
          • 최소 암호 길이 - 12
          • 암호 복잡성 요구 사항 - 숫자, 대문자, 소문자, 특수 문자 3개를 포함해야 합니다.
          • 암호 질문 요구 사항 - 암호를 포함할 수 없음
          • 유효하지 않은 최대 로그인 시도 횟수 - 3
          • 잠금 유효 기간 - 15분
          • 암호 재설정을 위한 모호 암호 답변 - 선택
          • 최소 1일 암호 수명 필요 - 선택
          • 자체 재설정에 setPassword() API 사용 허용 - 선택 취소

          제어 개요

          Salesforce의 암호 정책은 복잡성, 길이, 만료와 같은 강력한 인증 표준을 적용하여 "범주 강제 적용" 또는 "자격 증명 채워넣기" 공격을 통해 무단 액세스를 방지합니다.

          구성되지 않은 경우 보안 위험

          약하거나 변경되지 않는 암호는 "폭력" 및 "자격 증명 채우기" 공격의 쉬운 대상이 되므로 권한이 없는 사용자가 CRM으로 이동할 수 있습니다. 엄격한 정책이 없으면 공격자는 계정을 위반하고 중요한 비즈니스 데이터에 대한 무제한 액세스 권한을 얻을 때까지 적은 노력으로 자격 증명을 테스트할 수 있습니다.

          위협 시나리오

          공격자가 다른 웹 사이트의 공통 또는 위반 암호 목록을 사용하여 Salesforce 로그인 페이지에 대한 자격 증명 채워넣기 공격을 수행하여 의심스러운 사용자의 약한 암호를 추측합니다. 잠금 또는 복잡성 규칙이 적용되지 않으므로 공격자는 수천 개의 조합을 시도하여 액세스할 수 있으며, 결국에는 독점적인 고객 목록 및 내부 전략 문서를 추출하기 위해 로그인할 수 있습니다.

          예상 CVSS 점수 범위

          중요(9.0~10.0)

          위험 영향 고려 사항

          위험 심각도는 사용자 모집단 크기, 로그인 시 부여된 액세스 권한에 따라 다릅니다.

          위험이 높은 경우

          사용자 ID 확인이 없습니다(MFA 또는 기타), 중앙 집중식 인증(예: SSO)이 없습니다.

          낮은 위험 또는 비위험

          다음 중 하나 이상이 구현되면 이 제어가 낮은 위험으로 간주될 수 있습니다.

          • MFA 적용 또는 ID 확인: Salesforce 사용자에게 MFA 적용
          • 중앙 집중화된 SSO: 플랫폼의 모든 사용자 프로필에 대해 SSO가 구성됩니다. 관리자 사용자의 경우 보관함을 사용하는 등 엄격하게 제어되는 중단 계정을 만들어 SSO 구성이 제외되어 잠재적인 SSO 실패 위험을 해결할 수 있습니다.
          • 엄격한 암호 정책: 암호 순환/만료 일자가 자주 포함된 엄격한 암호 정책

          비즈니스 및 통합 고려 사항

          고객은 다양한 프로필 및 통합 사용자 간에 인증 프로세스가 구현되는 방식을 평가해야 합니다.

          권장 수정

          보안 표준에 맞게 Salesforce 또는 IdP 구성에서 암호 정책을 설정합니다.

          보안 상태 검토 지침

          보안 상태 검토는 플랫폼에서 직접 구성된 암호 정책과 관련된 플랫폼 구성을 식별합니다. 별도의 IdP가 SSO 구성과 함께 사용되는 경우 고객은 암호 정책이 엔터프라이즈 보안 표준 및 업계 모범 사례와 일치하는지 확인해야 합니다.

           
          로드 중
          Salesforce Help | Article