Loading
Proteger su organización de Salesforce
ƍndice de materias
Seleccionar filtros

          No hay resultados
          No hay resultados
          Estas son algunas sugerencias de bĆŗsqueda

          Compruebe la ortografĆ­a de sus palabras clave.
          Utilice términos de búsqueda mÔs generales.
          Seleccione menos filtros para ampliar su bĆŗsqueda.

          Buscar en toda la Ayuda de Salesforce
          Control de configuración de tiempo de espera de sesión

          Control de configuración de tiempo de espera de sesión

          El control de tiempo de espera de sesión de Salesforce es una medida de seguridad diseñada para protegerse contra accesos no autorizados finalizando automÔticamente sesiones de usuario tras un periodo de inactividad especificado.

          Nombre de control

          Tiempo de espera de sesión

          Configuración recomendada

          • Establecer el valor Tiempo de espera de sesión en 15 minutos o menos
          • Ventana emergente de advertencia Desactivar tiempo de espera de sesión
          • Activar el cierre de sesión de Force en el tiempo de espera de sesión

          Configuración>Configuración de sesión>Tiempo de espera de sesión.

          Descripción general de control

          El control de tiempo de espera de sesión de Salesforce es una medida de seguridad diseñada para protegerse contra accesos no autorizados finalizando automÔticamente sesiones de usuario tras un periodo de inactividad especificado.

          Riesgo de seguridad si no estĆ” configurado

          El fallo en la configuración de un tiempo de espera de sesión apropiado en Salesforce aumenta el riesgo de acceso no autorizado a datos confidenciales cuando un usuario deja una estación de trabajo desatendida o se pierde un dispositivo. Esta brecha de seguridad puede llevar al secuestro de sesiones y la exfiltración de datos, mientras que también da como resultado el incumplimiento de los estÔndares reguladores del sector que requieren controles de acceso con plazos específicos.

          Escenarios de amenazas

          Un atacante explota una sesión desatendida y activa o un token de sesión robado para obtener acceso persistente no autorizado a datos confidenciales.

          Intervalo de puntuación de CVSS estimado

          CrĆ­tico (9,0 a 10,0).

          Consideraciones sobre el impacto del riesgo

          Tenga en cuenta el comportamiento del usuario y el entorno donde el usuario accede a la plataforma.

          Riesgo mƔs alto cuando

          Si el tiempo de espera de una sesión no estÔ configurado (o estÔ mal configurado), la siguiente falta de controles puede aumentar aún mÔs el riesgo de seguridad:

          • Falta de autenticación de mĆŗltiples factores (MFA): Sin MFA, una sesión solo estĆ” protegida por un Ćŗnico conjunto de credenciales. Si una sesión permanece activa indefinidamente, un atacante que obtiene acceso al dispositivo no tiene que omitir ninguna capa de seguridad adicional.
          • Falta de "Forzar cierre de sesión en tiempo de espera de sesión": Si esta configuración especĆ­fica estĆ” desactivada, Salesforce no puede finalizar la sesión cuando caduca, permitiendo al navegador mantener la sesión activa mientras permanezca abierta.
          • Falta de restricciones de dirección IP: Si las sesiones no estĆ”n bloqueadas en la dirección IP de origen o restringidas a intervalos corporativos, se puede robar un token de sesión "persistente" y utilizarlo desde cualquier ubicación de forma global sin ser cuestionado.
          • Falta de bloqueo automĆ”tico de estación de trabajo o dispositivo: Si no hay ninguna polĆ­tica organizativa o control tĆ©cnico (como GPO o MDM) para bloquear el equipo o dispositivo móvil de un usuario despuĆ©s de un periodo de inactividad, la sesión abierta de Salesforce se deja completamente expuesta a cualquier usuario con acceso fĆ­sico.
          • Falta de sustituciones a nivel de perfil: Basarse solo en la configuración amplia de "Toda la organización" en vez de tiempos de espera mĆ”s cortos y estrictos para perfiles de privilegios altos (como Administradores del sistema) aumenta el "radio de explosión" si se secuestra la sesión de un administrador.
          • Falta de supervisión de sesiones en tiempo real: Sin herramientas como Supervisión de eventos de Salesforce o PolĆ­ticas de seguridad de transacciones, la organización no puede detectar o eliminar automĆ”ticamente sesiones sospechosas que han estado activas durante un tiempo anormalmente largo.
          • Falta de "Bloquear sesiones en el dominio": No restringir las sesiones al dominio especĆ­fico donde se iniciaron puede aumentar el riesgo de ataques de secuencias de comandos de sitio cruzadas (XSS) o de fijación de sesiones.

          Riesgo bajo o nulo cuando

          Para reducir el riesgo cuando un tiempo de espera de sesión estricto no es factible o no estÔ configurado, puede implementar una estrategia de "defensa en profundidad" utilizando los siguientes controles: 1. Controles de seguridad nativos de Salesforce

          • Aplicar autenticación de mĆŗltiples factores (MFA): Requiere un segundo factor para todos los inicios de sesión. Incluso si una sesión permanece activa, un atacante primero tendrĆ­a que omitir MFA para establecer esa sesión.
          • Forzar cierre de sesión en tiempo de espera de sesión: AsegĆŗrese de que este parĆ”metro estĆ” activado en Configuración de sesión. Sin Ć©l, algunos navegadores pueden mantener una sesión "agotada" activa indefinidamente en segundo plano.
          • Bloquear sesiones en la dirección IP: Esto evita el "secuestro de sesiones" garantizando que la sesión solo se pueda utilizar desde la dirección IP especĆ­fica donde se originó.
          • Intervalos de direcciones IP de inicio de sesión (nivel de perfil): Restrinja el acceso a redes especĆ­ficas de confianza (por ejemplo, su VPN corporativa). Esto garantiza que incluso una sesión activa no sea Ćŗtil si el dispositivo se traslada a una red no fiable.
          • Horas de inicio de sesión: Defina plazos especĆ­ficos (por ejemplo, 8:00 AM a 6:00 PM) donde los usuarios pueden acceder a Salesforce. Esto evita automĆ”ticamente la persistencia de la sesión durante las horas fuera de servicio.

          2. Supervisión y automatización avanzadas (Shield)

          • PolĆ­ticas de seguridad de transacciones (Salesforce Shield): Cree polĆ­ticas en tiempo real que se desencadenen en comportamientos sospechosos. Por ejemplo, puede bloquear o desafiar automĆ”ticamente una sesión con MFA si un usuario intenta una exportación de datos de gran tamaƱo o accede a registros confidenciales tras un largo periodo de "inactividad".
          • Supervisión de eventos: Utilice Supervisión de eventos en tiempo real para realizar un seguimiento de LoginEvent y SessionHijackingEvent para identificar y finalizar de forma programĆ”tica sesiones anómalas.

          3. Controles de identidad y extremos

          • Inicio de sesión Ćŗnico (SSO): Delegue la gestión de sesiones a un proveedor de identidad (IdP) central como Okta o Azure AD. A continuación puede aplicar polĆ­ticas de sesión globales mĆ”s estrictas o "eliminar" todas las sesiones de aplicación activas desde un Ćŗnico panel si un dispositivo estĆ” comprometido.
          • Gestión de extremos (MDM/GPO): Implemente una polĆ­tica corporativa que bloquee automĆ”ticamente la estación de trabajo fĆ­sica o el dispositivo móvil despuĆ©s de 5 a 10 minutos de inactividad. Esto mitiga el riesgo de una "estación de trabajo desatendida" que es la amenaza principal de sesiones largas.

          Consideraciones comerciales y de integración

          Los clientes deben evaluar los puntos de entrada de sus extremos de usuarios y a quƩ datos estƔ expuesto cada perfil de usuario.

          Remediación recomendada

          Implemente Tiempo de espera de sesión en el nivel de extremo y también en el nivel de plataforma.

          Directrices de revisión del estado de seguridad

          Security Health Review identifica la configuración de la plataforma relacionada con el tiempo de espera de la sesión inspeccionando el tiempo de espera de la sesión en comparación con las prÔcticas recomendadas del sector (15 minutos).

           
          Cargando
          Salesforce Help | Article