Вы находитесь здесь:
Основные политики безопасности транзакций для улучшения состояния безопасности
Политики безопасности транзакций (TSP) предоставляют динамический и автоматизированный способ мониторинга и управления взаимодействиями пользователей с данными Salesforce, добавляя важный уровень безопасности, реагируя на подозрительные действия в режиме реального времени. Эти TSP являются одними из лучших для улучшения состояния безопасности. TSP систематизированы представлениями Lens безопасности, группой тем, которые отображают, как группы безопасности обычно выглядят под угрозой и внедряют политику.
Требуемые версии
| Доступно в версиях Salesforce Classic (недоступно во всех организациях) и Lightning Experience. |
Доступно в версиях: Enterprise Edition, Unlimited Edition и Developer Edition. Требуется приобретение подписок на дополнительные компоненты Salesforce Shield или Salesforce Event Monitoring. |
Включенные TSP разделены на следующие представления Lens безопасности:
- Защита и классификация данных — предотвращение доступа к конфиденциальным или регулируемым данным (например, персональные данные или финансовые записи).
- Контроль доступа (проверка подлинности) — отслеживание алгоритма входа и определение подозрительных или несанкционированных попыток доступа.
- Модель безопасности (авторизация) — обеспечение надлежащего использования полномочий пользователя, профилей и ролевого доступа.
- Интеграция – Управление доступом к данным и поведением сторонних приложений и систем на основе API.
- Предотвращение потери данных – обнаружение попыток пакетного извлечения данных или обхода организационных средств контроля.
- Мониторинг – включение доступности действий, связанных с безопасностью, и появление значимых предупреждений для исследования.
Защита и классификация данных
| Политика безопасности транзакций | Описание | Почему это важно | Рекомендованные последующие действия |
|---|---|---|---|
| Обнаружение экспортов отчетов, содержащих секретные данные | Определите, когда пользователь экспортирует отчет, содержащий секретные или конфиденциальные поля, например, помеченные как персональные данные (PII). | Экспорт конфиденциальных данных, даже ненамеренный, может привести к нарушению соответствия, утечкам данных и рискам внутренней угрозы. Эта политика помогает отслеживать и предпринимать действия при извлечении конфиденциальных сведений из Salesforce. | Заблокируйте экспорт, уведомите группу безопасности посредством Slack или электронной почты, уведомите менеджера пользователя или создайте обращение для расследования. |
| Запретить доступ спискового представления к секретным полям | Отслеживайте отображение чрезвычайно конфиденциальных полей (например, номера паспортов, номера социального обеспечения, финансовые данные и т. д.) в списковых представлениях, которые можно использовать для быстрого просмотра или извлечения больших объемов данных. | Списковые представления позволяют пользователям одновременно просматривать несколько записей, которые могут использоваться не по назначению для сбора пакетной конфиденциальной информации без выполнения отчета. Этот TSP помогает обнаружить или предотвратить раскрытие секретных данных таким образом, чтобы обойти традиционные средства управления отчетами. | Заблокируйте экспорт, уведомите группу безопасности посредством Slack или электронной почты, уведомите менеджера пользователя или создайте обращение для расследования. |
| Обнаружение массовых запросов API посредством классифицированных полей | Определите, когда запросы API возвращают большой объем записей, содержащих секретные или конфиденциальные поля, например, персональные данные клиентов, финансовые данные или сведения о здоровье. | Автоматический доступ к API может использоваться для извлечения конфиденциальных данных в большом масштабе, часто без запуска таких же предупреждений, как и экспорты отчетов. Этот TSP помогает организациям отслеживать схемы доступа к данным высокого риска посредством интеграций или сторонних приложений. | Заблокируйте экспорт, уведомите группу безопасности посредством Slack или электронной почты, уведомите менеджера пользователя и создайте обращение для расследования. |
Контроль доступа (проверка подлинности)
| Политика безопасности транзакций | Описание | Почему это важно | Рекомендованные последующие действия |
|---|---|---|---|
| Вход из-за пределов утвержденного географического региона | Определите, когда пользователь входит в Salesforce из географического местоположения, не включенного в утвержденный список стран или регионов организации. | Входы из непредвиденных или ограниченных расположений могут свидетельствовать о компрометации регистрационных данных или нарушении политик. Хотя это обнаружение полезно, важно отметить, что VPN и прокси-инструменты могут подделать географические расположения, снижая надежность управления на основе географических параметров самостоятельно. Эту политику лучше использовать в качестве дополнительного сигнала наряду с более жесткими мерами безопасности, например:
|
Заблокируйте вход, уведомите группу безопасности вместе с менеджером пользователя по электронной почте или в Slack или создайте обращение для расследования и отслеживания. |
| Обнаружение невозможного пути | Предупреждение о входе пользователя из двух географически удаленных точек в пределах временного окна, что делает невозможным физическое перемещение между ними. Например, вход из Нью-Йорка с последующим входом из Токио в течение 30 минут. | «Невозможность поездки» — это сильный индикатор нарушения регистрационных данных, когда вредоносный исполнитель входит посредством украденных регистрационных данных, в то время как реальный пользователь активен в другом месте. Однако, этот сценарий использования может создать ложные положительные результаты, когда законные сторонние приложения (например, клиенты API, размещенные в других регионах) действуют от имени пользователя. | Уведомьте группу безопасности и оповестите менеджера пользователя по электронной почте или в Slack, а также создайте обращение для расследования и отслеживания. |
| Блокировка входов на основе набора шифров TLS | Запретите пользователям входить в систему, если согласованный набор шифров TLS считается слабым или не соответствует стандартам безопасности организации. Это особенно полезно, когда пользователи входят из неуправляемых конечных точек партнеров, где внедрение локальных конфигураций невозможно. | Слабые или устаревшие пакеты шифров TLS могут подвергать сеансы пользователей атакам перехвата или понижения. Организации с ценными или высокорискованными данными (например, партнерские порталы или финансовые системы) должны обеспечить согласование всех сеансов с помощью надежного и соответствующего требованиям шифрования. Этот TSP помогает внедрить криптографическую гигиену в месте проверки подлинности. | Заблокируйте вход и уведомите группу безопасности посредством Slack или электронной почты, также создайте обращение для расследования. |
| Отслеживание внутренних входов в обход единого входа | Обнаруживайте и уведомляйте группу безопасности, когда внутренние стандартные пользователи входят напрямую (LoginType = 'Application') вместо использования SSO. | Организации с применением единой регистрации хотят отслеживать входы в систему на наличие битого стекла или потенциальных ошибок конфигурации. Только организации экстренной помощи должны выполнять нативный вход, а доступность таких входов обеспечивает соответствие политики и более быстрое реагирование на несанкционированный доступ. | Уведомьте группу безопасности и оповестите менеджера пользователя по электронной почте или в Slack, а также создайте обращение для расследования и отслеживания. |
Модель безопасности (авторизация)
| Политика безопасности транзакций | Описание | Почему это важно | Рекомендованные последующие действия |
|---|---|---|---|
| Ограничение экспорта больших данных определенными профилями пользователей | Определите, когда большие объемы данных просматриваются или экспортируются пользователями за пределами утвержденных профилей, например, ограничение загрузки конфиденциальных отчетов только пользователями с профилем «Пользователь Marketing». | Экспорт данных может содержать конфиденциальную или регулируемую информацию. Ограничение широкомасштабного доступа к небольшому набору надежных ролей или профилей уменьшает риск злоупотреблений, будь то намеренных или случайных. | Заблокируйте экспорт, уведомите группу InfoSec по электронной почте или Slack и создайте обращение для расследования. |
| Ограничение массовых запросов API по пользователю-гостю | Запускается, когда профиль пользователя-гостя отправляет массовый запрос SOQL посредством Salesforce API, возвращая большое количество записей. Это включает общедоступные сайты Salesforce или порталы Experience Cloud. | Пользователи-гости работают без проверки подлинности и часто имеют доступ к открытым объектам запроса посредством общедоступного сайта. Высокий запрос количества записей посредством API, особенно без проверки подлинности, может свидетельствовать о скребке, нумерации или неправильной конфигурации, которая открывает слишком много данных. | Заблокируйте запрос API, уведомите рабочую группу InfoSec по электронной почте или Slack и создайте обращение для расследования. |
| Предупреждение о повышении привилегий | Определите, когда пользователю предоставляются повышенные привилегии, например, ему назначен профиль администратора или набор полномочий, содержащий «Изменение всех данных», вне процесса контролируемых изменений. | Неожиданные или несанкционированные изменения привилегий являются лучшим индикатором внутренней угрозы или риска неправильной конфигурации. Этот TSP помогает обнаружить расширения доступа на раннем этапе до их использования для извлечения данных или изменения важных записей. | Заблокируйте действие, уведомите группу безопасности посредством slack или электронной почты или зарегистрируйте обращение для расследования. |
Интеграция
| Политика безопасности транзакций | Описание | Почему это важно | Рекомендованные последующие действия |
|---|---|---|---|
| Блокировка API-доступа из определенных сторонних приложений | Обнаруживайте и потенциально блокируйте вызовы API, выполненные определенными сторонними приложениями или управляемыми пакетами, особенно те, которые не утверждены для использования с конфиденциальными данными. | Некоторые интеграции или приложения могут открывать больше данных, чем необходимо, или работать из регионов или инфраструктур, нарушающих внутреннюю политику безопасности. Этот TSP помогает внедрить средства управления доступом на уровне приложения на уровне API. | Заблокируйте действие и уведомите ответственного за безопасность по электронной почте или slack. |
| Блокировка доступа к API из неутвержденных сторонних приложений | Обнаруживайте и потенциально блокируйте вызовы API, выполненные сторонними приложениями или управляемыми пакетами, которые не включены в утвержденный список разрешенных, поддерживаемый в настраиваемых метаданных. Взаимодействие с Salesforce API доступно только приложениям, добавленным в список разрешенных. | Вместо реактивной блокировки определенных приложений, этот активный подход внедряет доступ к API на основе контролируемого списка надежных приложений. Это помогает предотвратить несанкционированный или рискованный доступ интеграций к конфиденциальным данным и обеспечивает более жесткое управление тем, какие приложения разрешены для взаимодействия с производственными данными. Используя настраиваемые метаданные для хранения списка разрешенных, группы безопасности могут легко обновлять список без развертывания кода, обеспечивая более безопасное и гибкое управление политиками в средах. | Заблокируйте действие, уведомите группу безопасности посредством slack или электронной почты или зарегистрируйте обращение для расследования. |
Предотвращение потери данных (DLP)
| Политика безопасности транзакций | Описание | Почему это важно | Рекомендованные последующие действия |
|---|---|---|---|
| Обнаружение совокупного пакетного доступа/поведения экспорта | Отслеживайте, когда пользователь получает совокупный доступ к необычно большому количеству уникальных записей (например, интересов или возможностей) за определенные временные промежутки (например, 3 часа или 5 дней). Это применимо к нескольким экспортам отчетов, запросам API или списковым представлениям. | Сложные попытки эксфильтрации данных могут выполняться постепенно, извлекая небольшие пакеты данных во избежание немедленного инициирования порогов объема. Этот TSP обнаруживает долгосрочные схемы необычного доступа, особенно при взаимодействии пользователя с большим количеством разных кодов записей в нескольких сеансах. Это особенно полезно для обнаружения инсайдерских угроз или скомпрометированных организаций, пытающихся избежать систем обнаружения в реальном времени. | Заблокируйте действие, уведомите группу безопасности посредством Slack или электронной почты и создайте обращение для расследования. |
Мониторинг
| Политика безопасности транзакций | Описание | Почему это важно | Рекомендованные последующие действия |
|---|---|---|---|
| Предупреждение о событиях обнаружения угроз | Запуск политики безопасности транзакций, когда событие обнаружения угроз создается Salesforce, например, когда аномалия входа помечается внутренними моделями ML Salesforce. | Обнаружение угроз предоставляет интеллектуальные, управляемые ML сигналы для потенциального взлома организации или вредоносной деятельности. Интегрируя TSP с этими событиями, можно предпринять действия в реальном времени, например, оповестить группу безопасности или запустить автоматические бизнес-процессы ответа. | Уведомите администратора безопасности, отправьте предупреждение Slack группе безопасности или создайте обращение для расследования. |
