詳細情報:
セキュリティ状態レビュー結果の確認と管理
[Security Health Review (セキュリティ状態レビュー)] 評価結果ビューを使用して、組織のセキュリティギャップを調査し、改善の進行状況を追跡し、補償制御またはリスクに関する意思決定を文書化します。
| 使用可能なエディション: Lightning Experience (Enterprise Edition および Unlimited Edition) |
| 必要なユーザー権限 | |
|---|---|
| 調査結果の表示、レポートの生成、修復の進行状況の追跡、レポートのダウンロードを行う | 「アプリケーションのカスタマイズ」または「すべてのデータの編集」または「状態評価の表示」 |
| 調査結果を破棄し、破棄を再分類し、破棄を削除する | 健康評価の管理 |
Security Health Review へのアクセスは、Signature Success ユーザーに制限されます。
アクセス権を設定するには、「Security Health Review Tool へのアクセス権の割り当て」を参照してください。
調査結果を開く
検索の詳細は次のとおりです。
| 項目 | 説明 |
|---|---|
| ID の検索 | 一意の英数字識別子 (IAC-06 など)。 |
| セキュリティドメイン | 検索結果が属する高レベルのセキュリティカテゴリ。 |
| サブドメイン | ドメイン内の特定の制御領域。 |
| 重大度 | Mandatory、Critical、High、Medium、Low。 |
| 状況 | 現在の修復状況: [オープン]、[処理中]、または [ブロック済み]。 |
| インスタンス | 影響を受ける設定またはコンポーネントの数。 |
| 脅威の説明 | この設定ミスに関連するセキュリティリスクについて説明します。 |
| 影響を受ける項目 | 検索をトリガーした特定のプロファイル、設定、またはコンポーネントがリストされます。 |
| 推奨ベースライン | この検出を修正するための Salesforce 推奨の設定。 |
| ドキュメント | 関連する Salesforce ヘルプ記事および適切に設計されたガイダンスへのリンク。 |
必須コントロールには、修正が必要で破棄できないことを示す追加の警告が表示されます。
リストに戻らずに次の検索に移動するには、詳細パネルの下部にある [保存 & 次へ] を使用します。
修正の追跡
是正を追跡では、発見事項の解決に向けた進行状況を記録できます。検出は追跡中も有効な重要度数に残ります。
- 所見を開きます。
- [Update this finding (この検索を更新)] セクションで、[Track Remediation (修復を追跡)] を選択します。
-
[Remediation status (修復状況)] で、次のいずれかを選択します。
- Open — 修復アクションが開始されていません。
- 処理中 — 修復中です。目標解決日を入力します (必須)。
- ブロック済み — 修復は連動関係または外部要因によってブロックされます。
- [保存] をクリックします。
修復ステータスの変更は、メインレポートページの修復進行状況バーとユーザー活動ログにすぐに反映されます。
調査結果の破棄
有効な重大度数から正式に除外する結果を破棄します。リスクが外部コントロールの対象である場合、調査結果が環境に適用されない場合、またはリスクを受け入れることを意図的に決定した場合、調査結果を破棄します。
- 所見を開きます。
- [Update this finding (この検索を更新)] セクションで、[ディスポジション検索] を選択します。
-
破棄種別を選択します。
[リスクを受け入れる] を選択する場合、次の理由があります。
- 補償セキュリティ制御 — サードパーティツール (CASB/DLP/SIEM)、ネットワーク制限、WAF、VPN/ZTNA、暗号化、探偵制御、またはカスタムコード適用に対応します。
- 外部で処理される認証 — SSO/IdP 適用、IdP での MFA、条件付きアクセス、証明書ベースの認証、またはカスタムログインフローに対応します。
- 環境の制限:Sandbox/本番以外の組織、内部専用組織、外部ユーザーなし、API インテグレーションなし、廃止予定、規制対象飛び地、または機能未使用を対象とします。
- データ機密度は修復を保証しません — 機密性の低いデータ、公開データ、範囲内にPII/PHI/PCIが含まれていないデータ、またはデータ分類の制限による影響を対象とします。
- ビジネス/運用要件 — 承認されたビジネス プロセス、パートナー/カスタマー エクスペリエンスのニーズ、規制義務、ISVの連動関係、クラウド間インテグレーション、経営陣のリスク受け入れについて説明します。
処理種別 使用するケース リスクの受け入れ 組織がリスクを確認し、リスクを受け入れることを慎重に決定しました。ドロップダウンから [理由] を選択し、有効期間 (3、6、または 12 か月) を選択して、保存する前に確認応答を確認します。 代替制御による緩和 外部制御 (サードパーティツール、WAF、VPN/ZTNA、IdP 適用 MFA など) を使用すると、このリスクを軽減できます。[理由] を選択し、外部制御を確実に行うために所有権を取得することを確認します。 該当なし 関連する機能がこの組織で使用されていないか、これは偽陽性が確認されています。[理由] を選択し、保存前に確認します。 - [保存] をクリックします。
破棄された検出は、有効な重大度数からすぐに除外され、[カスタマイズしたコントロール] タブに移動されます。[Customized Controls (カスタマイズしたコントロール)]
Salesforce の必須の重要セキュリティコントロールは、ユーザーの権限レベルに関係なく破棄できません。これらの調査結果を修正する必要があります。
配置済み評価結果の管理
配置済み評価結果が [Customized Controls (カスタマイズ済みコントロール)] タブに表示されます。このタブには、有効な重要度数から除外された発見事項、その分類種別、分類者、有効期限 (該当する場合)、最終更新日が表示されます。
- [Customized Controls (カスタマイズされたコントロール)] タブをクリックします。
- 検索 ID をクリックすると、その詳細ビューが開きます。
-
[Update this finding (この検索を更新)] セクションで、次の手順を実行します。
- 破棄種別、理由、または有効期間を変更するには、[再分類] をクリックします。
- 破棄を取り消すには、[破棄を削除] をクリックします。検索結果が [検索結果] タブに戻り、状況は [オープン] になります。
