Usted está aquí:
Políticas de seguridad de transacciones esenciales para mejorar su postura de seguridad
Las Políticas de seguridad de transacciones (TSP) proporcionan una forma dinámica y automatizada de monitorear y controlar interacciones de usuarios con sus datos de Salesforce, agregando una capa crucial de seguridad respondiendo a actividades sospechosas en tiempo real. Estos TSP son algunos de los mejores para mejorar su postura de seguridad. Los TSP están organizados por Lentes de seguridad, un grupo de temas que muestra cómo los equipos de seguridad suelen mirar el riesgo y aplicar la política.
Ediciones necesarias
| Disponible en Salesforce Classic (no disponible en todas las organizaciones) y Lightning Experience. |
Disponible en: Enterprise Edition, Unlimited Edition y Developer Edition Requiere suscripciones de complementos de Salesforce Shield o Monitoreo de eventos de Salesforce. |
Los TSP incluidos están organizados en estas Lentes de seguridad:
- Clasificación y protección de datos: Evitar la exposición de datos confidenciales o regulados, como PII o registros financieros.
- Control de acceso (autenticación): Monitoreo del comportamiento de inicio de sesión e identificación de intentos de acceso sospechosos o no autorizados.
- Modelo de seguridad (Autorización): Garantizando que los permisos de usuario, los perfiles y el acceso basado en funciones se utilizan correctamente.
- Integración: Regulación del acceso a los datos y el comportamiento de aplicaciones externas y sistemas basados en API.
- Prevención de pérdida de datos: detección de intentos de extraer datos de forma masiva u omitir controles organizativos.
- Monitoreo: Activación de la visibilidad de la actividad relacionada con la seguridad y aparición de alertas significativas para la investigación.
Clasificación y protección de datos
| Política de seguridad de transacción | Descripción | Por qué importa | Acciones de seguimiento recomendadas |
|---|---|---|---|
| Detectar exportaciones de reportes que contienen datos clasificados (PII) | Detecta cuándo un usuario exporta un reporte que contiene campos clasificados o confidenciales, como aquellos marcados como Información de identificación personal (PII). | La exportación de datos confidenciales, incluso de forma no intencionada, puede provocar infracciones de cumplimiento, fugas de datos y riesgos de amenazas internas. Esta política ayuda a monitorear y realizar acciones cuando se extrae información confidencial de Salesforce. | Bloquee la exportación, notifique al equipo de seguridad a través de Slack o email, alerte al gestor del usuario o cree un caso para la investigación. |
| Impedir el acceso de vista de lista a campos clasificados | Monitoree cuándo afloran campos extremadamente confidenciales, como números de pasaporte, números de seguridad social, datos financieros, etc., a través de vistas de lista, que se pueden utilizar para ver o extraer grandes volúmenes de datos rápidamente. | Las vistas de lista permiten a los usuarios ver múltiples registros a la vez, que pueden utilizarse de forma incorrecta para recopilar información confidencial masiva sin ejecutar un reporte. Este TSP ayuda a detectar o desalentar la exposición de datos clasificados de una forma que podría omitir los controles de creación de reportes tradicionales. | Bloquee la exportación, notifique al equipo de seguridad a través de Slack o email, alerte al gestor del usuario o cree un caso para la investigación. |
| Detectar consultas de API de gran volumen con campos clasificados | Detecte cuándo las consultas de API devuelven un gran volumen de registros que incluyen campos clasificados o confidenciales, como PII del cliente, datos financieros o información sanitaria. | El acceso de API automatizado se puede utilizar para extraer datos confidenciales a escala, a menudo sin desencadenar las mismas alertas que las exportaciones de reportes. Este TSP ayuda a las organizaciones a monitorear patrones de acceso a datos de alto riesgo a través de integraciones o aplicaciones externas. | Bloquee la exportación, notifique al equipo de seguridad a través de Slack o email, alerte al gestor del usuario y cree un caso para la investigación. |
Control de acceso (autenticación)
| Política de seguridad de transacción | Descripción | Por qué importa | Acciones de seguimiento recomendadas |
|---|---|---|---|
| Iniciar sesión desde fuera de la región geográfica aprobada | Detecte cuándo un usuario inicia sesión en Salesforce desde una ubicación geográfica no incluida en la lista aprobada de países o regiones de su organización. | Los inicios de sesión desde ubicaciones inesperadas o restringidas pueden indicar compromisos de credenciales o infracciones de políticas. Aunque esta detección es útil, es importante tener en cuenta que las VPN y las herramientas proxy pueden falsificar ubicaciones geográficas, reduciendo la fiabilidad de los controles basados en datos geográficos por sí mismos. Esta política se utiliza mejor como una señal complementaria junto con medidas de seguridad más sólidas como:
|
Bloquee el inicio de sesión, notifique al equipo de seguridad junto con el gestor del usuario por email o Slack, o bien cree un caso para la investigación y el seguimiento. |
| Detección de desplazamiento imposible | Alerta cuando un usuario inicia sesión desde dos ubicaciones geográficamente distantes en un plazo de tiempo que hace imposible el desplazamiento físico entre ellas. Por ejemplo, un inicio de sesión desde Nueva York seguido de un inicio de sesión desde Tokio en 30 minutos. | Desplazamiento imposible es un fuerte indicador de compromiso de credenciales, donde un actor malicioso inicia sesión utilizando credenciales robadas mientras el usuario real está activo en otro lugar. Sin embargo, este caso de uso puede generar falsos positivos cuando aplicaciones externas legítimas (por ejemplo, clientes de API alojados en otras regiones) actúan en nombre del usuario. | Notifique al equipo de seguridad y alerte al gestor del usuario por email o Slack, y cree un caso para la investigación y el seguimiento. |
| Bloquear inicios de sesión basándose en TLS Cipher Suite | Evite que los usuarios inicien sesión si el conjunto de cifrado TLS negociado se considera débil o no cumple los estándares de seguridad organizativos. Esto es especialmente útil cuando los usuarios inician sesión desde extremos de socios no gestionados donde no es posible aplicar configuraciones locales. | Los conjuntos de cifrado TLS débiles u obsoletos pueden exponer las sesiones de usuario a ataques de interceptación o degradación. Las organizaciones con datos de alto valor o riesgo (como portales de socios o sistemas financieros) deben asegurarse de que todas las sesiones se negocian con cifrado sólido y compatible. Este TSP ayuda a aplicar la higiene criptográfica en el punto de autenticación. | Bloquee el inicio de sesión y notifique al equipo de seguridad a través de Slack o email, también cree un caso para la investigación. |
| Monitorear inicios de sesión internos que omiten SSO | Detecte y notifique al equipo de seguridad cuando los usuarios estándar internos inicien sesión directamente (LoginType = 'Application') en vez de utilizar SSO. | Las organizaciones con aplicación forzosa de SSO desean monitorear los inicios de sesión con fallos de configuración. Solo las cuentas de emergencia deben iniciar sesión de forma nativa y la visibilidad de dichos inicios de sesión garantiza el cumplimiento de la política y una respuesta más rápida al acceso no autorizado. | Notifique al equipo de seguridad y alerte al gestor del usuario por email o Slack, y cree un caso para la investigación y el seguimiento. |
Modelo de seguridad (Autorización)
| Política de seguridad de transacción | Descripción | Por qué importa | Acciones de seguimiento recomendadas |
|---|---|---|---|
| Restringir exportaciones de datos de gran tamaño a perfiles de usuario específicos | Detecte cuándo se visualizan o exportan grandes volúmenes de datos por usuarios fuera de perfiles aprobados, por ejemplo restringiendo descargas de reportes confidenciales solo a usuarios con el perfil "Usuario de marketing". | Las exportaciones de datos pueden contener información confidencial o regulada. Limitar el acceso a gran escala a un pequeño conjunto de funciones o perfiles de confianza reduce el riesgo de mal uso, ya sea intencionado o accidental. | Bloquee la exportación, notifique al equipo de InfoSec por email o Slack y cree un caso para la investigación. |
| Restringir consultas de API de gran volumen por usuario invitado | Se desencadena cuando el perfil Usuario invitado emite una consulta SOQL de gran volumen a través de la API de Salesforce, devolviendo un gran número de registros. Esto incluye sitios de Salesforce de cara al público o portales de Experience Cloud. | Los usuarios invitados operan sin autenticación y a menudo tienen acceso a objetos expuestos de consulta a través de Sitio de cara al público. Una consulta de conteo de registros alto a través de la API, especialmente sin autenticación, puede indicar raspado, enumeración o configuración incorrecta que expone demasiados datos. | Bloquee la solicitud de API, notifique al equipo de InfoSec por email o Slack y cree un caso para la investigación. |
| Alerta de distribución de privilegios | Detecta cuándo se otorgan privilegios elevados a un usuario, como la asignación del perfil Administrador o un conjunto de permisos que incluye “Modificar todos los datos”, fuera de un proceso de cambio controlado. | Los cambios de privilegios inesperados o no autorizados son un indicador principal de riesgo de amenazas internas o errores de configuración. Este TSP ayuda a capturar distribuciones de acceso de forma temprana antes de que se exploten para exfiltrar datos o modificar registros críticos. | Bloquee la acción, notifique al equipo de seguridad a través de slack o email o registre un caso para su investigación. |
Integración
| Política de seguridad de transacción | Descripción | Por qué importa | Acciones de seguimiento recomendadas |
|---|---|---|---|
| Bloquear el acceso de API desde aplicaciones externas específicas | Detecte y bloquee potencialmente llamadas de API realizadas por aplicaciones externas específicas o paquetes gestionados, especialmente aquellas no aprobadas para su uso con datos confidenciales. | Algunas integraciones o aplicaciones pueden acceder a más datos de los necesarios, u operar desde regiones o infraestructuras que infringen las políticas de seguridad interna. Este TSP ayuda a aplicar controles de acceso a nivel de aplicación en la capa de API. | Bloquee la acción y notifique al propietario de la seguridad por email o slack. |
| Bloquear el acceso de API desde aplicaciones externas no aprobadas | Detecte y bloquee potencialmente llamadas de API realizadas por aplicaciones externas o paquetes gestionados que no están incluidos en una lista de admisión aprobada mantenida en Metadatos personalizados. Solo las aplicaciones incluidas explícitamente en la lista de admisión podrán interactuar con la API de Salesforce. | En vez de bloquear aplicaciones específicas de forma reactiva, este enfoque proactivo aplica el acceso de API basándose en una lista controlada de aplicaciones de confianza. Esto ayuda a evitar que integraciones no autorizadas o riesgosas accedan a datos confidenciales y garantiza una regulación más estricta sobre qué aplicaciones tienen permiso para interactuar con datos de producción. Al utilizar Metadatos personalizados para almacenar la lista de admisión, los equipos de seguridad pueden actualizar fácilmente la lista sin implementaciones de código, garantizando una gestión de políticas más segura y flexible entre entornos. | Bloquee la acción, notifique al equipo de seguridad a través de slack o email o registre un caso para su investigación. |
Prevención de pérdida de datos (DLP)
| Política de seguridad de transacción | Descripción | Por qué importa | Acciones de seguimiento recomendadas |
|---|---|---|---|
| Detección de comportamiento de exportación/acceso masivo acumulado | Monitoree cuándo un usuario accede acumulativamente a un número inusualmente alto de registros exclusivos (como Prospectos u Oportunidades) durante un periodo de tiempo definido (por ejemplo, 3 horas o 5 días). Esto se aplica a múltiples exportaciones de reportes, consultas de API o vistas de lista. | Los intentos de exfiltración de datos sofisticados pueden producirse gradualmente, extrayendo pequeños lotes de datos para evitar desencadenar umbrales de volumen inmediatos. Este TSP detecta patrones a largo plazo de acceso inusual, especialmente cuando un usuario interactúa con un alto número de identificadores de registro distintos entre múltiples sesiones. Es particularmente útil para detectar amenazas internas o cuentas comprometidas que intentan evadir sistemas de detección en tiempo real. | Bloquee la acción, notifique al equipo de seguridad a través de Slack o email y cree un caso para la investigación. |
Monitoreo
| Política de seguridad de transacción | Descripción | Por qué importa | Acciones de seguimiento recomendadas |
|---|---|---|---|
| Obtener alertas sobre eventos de detección de amenazas | Desencadene una política de seguridad de transacciones cuando Salesforce genere un evento Detección de amenazas, por ejemplo, cuando los modelos ML internos de Salesforce marquen una anomalía de inicio de sesión. | Detección de amenazas proporciona señales inteligentes dirigidas por ML para posibles compromisos de cuenta o actividad maliciosa. Integrando TSP con estos eventos, puede realizar acciones en tiempo real, como alertar a su equipo de seguridad o iniciar flujos de trabajo de respuesta automatizados. | Notifique al administrador de seguridad, envíe una alerta de Slack al equipo de seguridad o cree un caso para la investigación. |
