Jak Defender for Cloud Apps pomáhá chránit prostředí Salesforce

Jako hlavní poskytovatel cloudu CRM zahrnuje Salesforce velké množství citlivých informací o zákaznících, playbookech o cenách a významných transakcích v rámci vaší organizace. Protože je to důležitá obchodní aplikace, lidé ve vaší organizaci a jiní uživatelé mimo ni (například partneři a dodavatelé) mají přístup k Salesforce a používají je k různým účelům. V mnoha případech má velká část uživatelů, kteří přistupují k Salesforce, nízké povědomí o zabezpečení a můžou ohrozit vaše citlivé informace tím, že je neúmyslně sdílí. V jiných případech můžou aktéři se zlými úmysly získat přístup k nejcitlivějším prostředkům souvisejícím se zákazníky.

Připojení Salesforce k Defender for Cloud Apps poskytuje lepší přehledy o aktivitách uživatelů, poskytuje detekci hrozeb pomocí detekce anomálií založených na strojovém učení a detekcí ochrany informací (například zjišťování sdílení externích informací). Defender for Cloud Apps také umožňuje automatizované kontroly nápravy a detekuje hrozby z povolených aplikací třetích stran ve vaší organizaci. Než začnete, projděte si předpoklady pro propojení Salesforce s Defender for Cloud Apps.

Pomocí tohoto konektoru aplikace můžete přistupovat k funkcím SaaS Security Posture Management (SSPM) prostřednictvím kontrolních mechanismů zabezpečení, které se projeví ve skóre zabezpečení Microsoftu. Další informace

Hlavní hrozby pro vaše prostředí Salesforce

Propojení Salesforce s Defender for Cloud Apps vám pomůže odhalit a reagovat na tyto klíčové hrozby:

  • Ohrožené účty a vnitřní hrozby
  • Únik dat
  • Zvýšená oprávnění
  • Nedostatečné povědomí o zabezpečení
  • Škodlivé aplikace třetích stran a doplňky Google
  • Ransomware
  • Neřízené používání vlastních zařízení (BYOD)

Jak Defender for Cloud Apps pomáhá chránit vaše prostředí

Defender for Cloud Apps pomáhá chránit vaše prostředí Salesforce následujícími způsoby:

Správa stavu zabezpečení SaaS pro Salesforce

Připojte Salesforce k Microsoft Defender for Cloud Apps a automaticky získáte bezpečnostní doporučení pro Salesforce v Microsoft Secure Score. Pro kroky k připojení viz Připojit Salesforce k Microsoft Defender for Cloud Apps.

V Secure Score vyberte Doporučené akce a filtrujte podle Produktu = Salesforce. Mezi doporučení pro Salesforce patří například:

  • Vyžadování ověření identity během registrace vícefaktorového ověřování (MFA)
  • Vynucování rozsahů přihlašovacích IP adres u každého požadavku
  • Maximální počet neplatných pokusů o přihlášení
  • Požadavek na složitost hesla

Další informace najdete tady:

Řízení Salesforce pomocí předdefinovaných zásad a šablon zásad

Pomocí následujících předdefinovaných šablon zásad můžete zjišťovat a dostávat oznámení o potenciálních hrozbách:

Important

Zásady souborů budou vyřazeny 6. ledna 2027. Pokud chcete pro tuto aplikaci zachovat ochranu dat založenou na souborech, přejděte na zásady Microsoft Purview DLP nebo zásady automatického označování.

Typ Name (Název)
Předdefinované zásady detekce anomálií Aktivita z anonymních IP adres
Aktivita z neobvyklé země
Aktivita z podezřelých IP adres
Nemožné cestování
Aktivita prováděná deaktivovaným uživatelem (vyžaduje Microsoft Entra ID jako poskytovatele identity)
Několik neúspěšných pokusů o přihlášení
Neobvyklé aktivity správy
Neobvyklé aktivity odstranění souborů (dočasně se nepodporují kvůli omezení v rozhraní API Salesforce)
Neobvyklá aktivita sdílení souborů
Neobvyklé aktivity s vydáváním se za jinou identitu
Neobvyklé aktivity při stahování více souborů
Šablona zásad aktivit Přihlášení z rizikové IP adresy
Hromadné stahování jedním uživatelem
Šablona zásad souborů Zjištění souboru sdíleného s neautorizovanou doménou
Zjištění souboru sdíleného s osobními e-mailovými adresami

Další informace o vytváření zásad najdete v tématu Vytvoření zásady.

Automatizujte kontrolní mechanismy správy a řízení

Kromě monitorování potenciálních hrozeb můžete k nápravě zjištěných hrozeb použít a automatizovat následující akce zásad správného řízení Salesforce:

Typ Akce
Zásady správného řízení uživatelů – Upozorňovat uživatele na čekající výstrahy
– Odeslání přehledu porušení ochrany před únikem informací vlastníkům souborů
– Pozastavit uživatele
– Upozornit uživatele na výstrahu (prostřednictvím Microsoft Entra ID)
– Vyžadovat, aby se uživatel znovu přihlásil (přes Microsoft Entra ID)
– Pozastavit uživatele (prostřednictvím Microsoft Entra ID)
Zásady správného řízení aplikací OAuth – Odvolání aplikace OAuth pro uživatele

Další informace o nápravě hrozeb z aplikací najdete v tématu Řízení připojených aplikací.

Ochrana Salesforce v reálném čase

Projděte si naše osvědčené postupy pro zabezpečení a spolupráci s externími uživateli a blokování a ochranu stahování citlivých dat do nespravovaných nebo rizikových zařízení.

Připojení Salesforce k Microsoft Defender for Cloud Apps

Pomocí následujících požadavků a kroků připojte Salesforce k Microsoft Defender for Cloud Apps.

Požadavky

SaaS správa bezpečnostní pozice (SSPM) nevyžaduje Salesforce Shield. U všech ostatních integrací se ujistěte, že Salesforce Shield je dostupný pro vaši instanci Salesforce.

Pomocí následujících pokynů se připojte Microsoft Defender for Cloud Apps ke stávajícímu účtu Salesforce pomocí rozhraní API konektoru aplikace. Konektor aplikace Salesforce vám poskytuje přehled o používání Salesforce a kontrolu nad nimi.

Pomocí tohoto konektoru aplikace můžete přistupovat k funkcím SaaS Security Posture Management (SSPM) prostřednictvím kontrolních mechanismů zabezpečení, které se projeví ve skóre zabezpečení Microsoftu. Další informace

  • Nainstalujte a autorizujte propojenou aplikaci Salesforce v cílové organizaci Salesforce před zahájením procesu připojení. Salesforce vynucuje omezení využití připojených aplikací. Další informace najdete v tématu Příprava na změnu omezení využití připojených aplikací.
  • Přiřaďte oprávnění Schválit odinstalované připojené aplikace k účtu služby Salesforce používanému k připojení Microsoft Defender for Cloud Apps. Salesforce vyžaduje toto oprávnění k připojení aplikací třetích stran přes OAuth.
  • Ujistěte se, že je účet Salesforce přiřazený k jedné z následujících edicí, které podporují přístup k rozhraní REST API:
    • Výkon
    • Enterprise
    • Neomezené
    • Developer
    • Profesionální. Rozhraní REST API musí být přidáno do edice Professional samostatně.

Konfigurace Salesforce

Před připojením aplikace proveďte v Salesforce následující kroky:

  1. Ve svém účtu Salesforce vytvořte účet správce vyhrazené služby pro Defender for Cloud Apps.

  2. Vytvořte nový profil pro účet služby Defender for Cloud Apps. Tento profil použijte ke konfiguraci konektoru aplikace.

  3. Ujistěte se, že profil účtu služby obsahuje následující oprávnění:

    • API povoleno
    • Zobrazit všechna data
    • Spravovat obsah Salesforce CRM
    • Správa uživatelů
    • Dotazování na všechny soubory
    • Úprava metadat prostřednictvím funkcí rozhraní API pro metadata
    • Zobrazit nastavení a konfiguraci
  4. Pokud je ve vaší organizaci aktivní Salesforce CRM Content:

    • Udělete účtu správce služby Defender for Cloud Apps přístup k Salesforce CRM Content.
    • Vypněte možnost Uzamknout relace na IP adresu, ze které byly zahájeny v profilu účtu služby.
    • Zapněte doručování obsahu a veřejné odkazy.

Poznámka

Pokud chcete dotazovat data sdílení souborů, povolte pro Defender for Cloud Apps funkci Doručování obsahu. Další informace najdete v tématu ContentDistribution.

Nakonfigurujte Defender for Cloud Apps

Pokud chcete připojit Defender for Cloud Apps k Salesforce, proveďte následující kroky:

  1. V konzole Defender for Cloud Apps vyberte Prozkoumat a pak Připojené aplikace.

  2. Na stránce Konektory aplikací vyberte +Připojit aplikaci a pak Salesforce.

    Snímek obrazovky, který ukazuje, jak přidat konektor aplikace Salesforce na portálu Defender

  3. V dalším okně zadejte název připojení a vyberte Další.

  4. V části Sledovat odkaz vyberte Připojit Salesforce.

  5. Výběrem Připojit se Salesforce se otevře přihlašovací stránka Salesforce. Zadejte přihlašovací údaje, abyste Defender for Cloud Apps povolili přístup k aplikaci Salesforce vašeho týmu.

    Snímek obrazovky znázorňující automaticky otevírané okno a zadání přihlašovacích údajů Salesforce

  6. Salesforce se zeptá, jestli chcete povolit Defender for Cloud Apps přístup k informacím o týmu a protokolu aktivit a provádět všechny aktivity jako člen týmu. Vyberte Povolit a pokračujte.

  7. U nasazení se zobrazí oznámení o úspěchu nebo selhání. Defender for Cloud Apps je teď autorizovaný v Salesforce.com.

  8. Zpět v konzole Defender for Cloud Apps se zobrazí zpráva, že Salesforce byla úspěšně připojena.

  9. Na portálu Microsoft Defender vyberte Nastavení. Pak zvolte Cloud Apps. V části Připojené aplikace vyberte Konektory aplikací. Ujistěte se, že je stav připojeného konektoru aplikace Připojeno.

Po připojení Salesforce Defender for Cloud Apps shromažďuje události přihlášení a položky záznamu auditu nastavení ze sedmi dnů před připojením a data monitorování událostí z předchozích 30 dnů nebo jednoho dne v závislosti na vaší licenci Salesforce Event Monitoring.

Defender for Cloud Apps přímo volá rozhraní API Salesforce. Protože Salesforce omezuje počet volání rozhraní API za období, Defender for Cloud Apps čte čítače rozhraní API vrácené v každé odpovědi Salesforce a vždy udržuje 10% dostupných volání v rezervě.

Když povolíte monitorování událostí Salesforce v reálném čase (Preview), latence detekce identit a útoků OAuth klesne od hodin do minut. Detekce také zahrnují další kontext, například název a ID připojené aplikace, oprávnění aplikace, uživatelský agent, IP adresu a informace o relaci.

Poznámka

  • Omezení rychlosti v Defender for Cloud Apps se vypočítává výhradně z jeho vlastních volání rozhraní API vůči Salesforce, nikoli z volání jakýchkoli jiných aplikací vůči Salesforce. Omezení volání rozhraní API kvůli omezení rychlosti může dočasně zpomalit načítání dat v Defender for Cloud Apps, ale proces se obvykle přes noc dožene.
  • Pokud vaše instance Salesforce není v angličtině, vyberte odpovídající hodnotu atributu jazyka pro účet správce integrační služby. Chcete-li změnit atribut jazyka, přejděte do Správa>Uživatelé>Uživatel a otevřete účet administrátora integračního systému. Nyní přejděte do Nastavení národního prostředí>Jazyk a vyberte požadovaný jazyk.

Defender for Cloud Apps zpracovává události Salesforce podle následujícího plánu:

  • Události přihlášení každých 15 minut
  • Nastavte protokolování auditu každých 15 minut
  • Protokoly událostí se zaznamenávají každou hodinu. Další informace o událostech Salesforce najdete v tématu Použití monitorování událostí.

Povolení monitorování událostí Salesforce v reálném čase (Preview)

Aby správce Salesforce získal z konektoru Salesforce co nejširší pokrytí detekce a co nejbohatší kontext vyšetřování, musí ve Správci událostí Salesforce povolit ukládání dat pro určitou sadu událostí. Defender for Cloud Apps pak během několika minut načítá tyto události ze služby Salesforce Real-Time Event Monitoring a používá je ke zlepšení schopností detekce zneužití OAuth, únosů relací, útoků credential stuffing a anomální aktivity rozhraní API.

Inventář aplikací Salesforce OAuth zahrnuje také připojené aplikace a externí klientské aplikace (ECA) spolu s udělenými oprávněními každé aplikace a datem posledního použití. Přehledy vysoce privilegovaných a nepoužívaných aplikací pro Salesforce pomáhají identifikovat aplikace OAuth, které potřebují zkontrolovat. Další informace najdete v tématu Inventář aplikací a Zobrazení podrobností o aplikaci pomocí zásad správného řízení aplikací.

Povolte tyto události, abyste zajistili co nejlepší pokrytí detekce. Povolení těchto událostí vám dává lepší latenci a robustnější detekce.

Povolení událostí v Salesforce Event Manageru

Proveďte následující kroky v Salesforce Event Manageru, abyste povolili požadované události:

  1. Přihlaste se k Salesforce jako správce.

  2. Přejděte na https://YOURDOMAIN.lightning.force.com/lightning/setup/EventManager/home .

  3. Vyhledejte každou z následujících událostí a povolte ukládání dat:

    • Událost anomálií rozhraní API
    • Událost rozhraní API
    • Událost útoku typu credential stuffing
    • Událost anomálie hostujícího uživatele
    • Událost poskytovatele identity
    • Událost ověření identity
    • Událost sady oprávnění
    • Nahlásit událost anomálie
    • Nahlásit událost
    • Událost napadení relace

Další kroky

Pokud máte nějaké problémy s připojením aplikace, přečtěte si téma Řešení potíží s konektory aplikací.