Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Como proveedor de nube de CRM principal, Salesforce incorpora grandes cantidades de información confidencial sobre los clientes, cuadernos de estrategias de precios y grandes ofertas dentro de su organización. Siendo una aplicación crítica para la empresa, los usuarios dentro de su organización y otros fuera de ella (como asociados y contratistas) acceden a Salesforce y usan Salesforce con diversos fines. En muchos casos, una gran proporción de los usuarios que acceden a Salesforce tienen poco conocimiento de la seguridad y podrían poner su información confidencial en riesgo al compartirla involuntariamente. En otros casos, los actores malintencionados podrían obtener acceso a los recursos más confidenciales relacionados con el cliente.
La conexión de Salesforce a Defender for Cloud Apps proporciona información mejorada sobre las actividades de los usuarios, proporciona detección de amenazas mediante detecciones de anomalías basadas en aprendizaje automático y detecciones de protección de la información (como la detección del uso compartido de información externa). Defender for Cloud Apps también habilita controles de corrección automatizados y detecta amenazas de aplicaciones de terceros habilitadas en su organización. Antes de empezar, revisa los requisitos previos para conectar Salesforce a Defender for Cloud Apps.
Use este conector de aplicaciones para acceder a las funciones de SaaS Security Posture Management (SSPM) mediante controles de seguridad reflejados en Microsoft Secure Score. Más información.
Principales amenazas a su entorno de Salesforce
Conectar Salesforce con Defender for Cloud Apps te ayuda a detectar y responder a estas amenazas clave:
- Cuentas en peligro y amenazas internas
- Pérdida de datos
- Privilegios elevados
- Reconocimiento de seguridad insuficiente
- Aplicaciones malintencionadas de terceros y complementos de Google
- Programa de secuestro
- Bring your own device (BYOD) sin administrar
Cómo Defender for Cloud Apps ayuda a proteger el entorno
Defender for Cloud Apps ayuda a proteger su entorno de Salesforce de las siguientes maneras:
- Detección de amenazas en la nube, cuentas en peligro y usuarios internos malintencionados
- Descubrir, clasificar, etiquetar y proteger la información regulada y confidencialidad almacenada en la nube
- Detección y administración de aplicaciones de OAuth que tienen acceso a su entorno
- Exigir DLP y directivas de cumplimiento para los datos almacenados en la nube
- Limitar la exposición de los datos compartidos y aplicar directivas de colaboración
- Utilice el registro de auditoría de actividades para realizar investigaciones forenses
Gestión de la postura de seguridad de aplicaciones SaaS para Salesforce
Conecta Salesforce a Microsoft Defender for Cloud Apps para obtener automáticamente recomendaciones de seguridad para Salesforce en Microsoft Secure Score. Para los pasos de conexión, consulta Conectar Salesforce a Microsoft Defender for Cloud Apps.
En Puntuación segura, seleccione Acciones recomendadas y filtre por Producto = Salesforce. Por ejemplo, las recomendaciones para Salesforce incluyen:
- Requerir comprobación de identidad durante el registro de autenticación multifactor (MFA)
- Aplicación de intervalos IP de inicio de sesión en cada solicitud
- Número máximo de intentos de inicio de sesión no válidos
- Requisito de complejidad de contraseña
Para más información, vea:
- Administración de la posición de seguridad para aplicaciones SaaS
- Puntuación de seguridad de Microsoft
Control de Salesforce con directivas integradas y plantillas de directiva
Use las siguientes plantillas de directiva integradas para detectar y obtener notificaciones sobre posibles amenazas:
Important
Las directivas de archivos dejarán de estar disponibles el 6 de enero de 2027. Para mantener la protección de datos basada en archivos para esta aplicación, cambie a DLP de Microsoft Purview o a las directivas de etiquetado automático.
| Tipo | Nombre |
|---|---|
| Directiva de detección de anomalías integrada |
Actividad desde direcciones IP anónimas Actividad de un país poco frecuente Actividad de direcciones IP sospechosas Desplazamiento imposible Actividad realizada por el usuario terminado (requiere Microsoft Entra ID como IdP) Intentos de varios inicios de sesión fallidos Actividades administrativas inusuales Actividades de eliminación de archivos inusuales (no se admiten temporalmente debido a la limitación en Salesforce API) Actividades inusuales de uso compartido de archivos Actividades inusuales de suplantación de identidad Actividades inusuales de descarga de archivos múltiples |
| Plantilla de política de actividad | Inicio de sesión desde una dirección IP de riesgo Descarga masiva por un solo usuario |
| Plantilla de directiva de archivo | Detección de un archivo compartido con un dominio no autorizado Detección de un archivo compartido con direcciones de correo electrónico personales |
Para obtener más información sobre cómo crear directivas, vea Crear una directiva.
Automatización de controles de gobernanza
Además de la supervisión de posibles amenazas, puede aplicar y automatizar las siguientes acciones de gobernanza de Salesforce para corregir las amenazas detectadas:
| Tipo | Acción |
|---|---|
| Gobernanza del usuario | - Notificar a los usuarios de alertas pendientes - Enviar resumen de infracciones de DLP a los propietarios de archivos - Suspender usuario - Notificar al usuario en alerta (a través de Microsoft Entra ID) - Requerir que el usuario vuelva a iniciar sesión (a través de Microsoft Entra ID) - Suspender usuario (a través de Microsoft Entra ID) |
| Gobernanza de aplicaciones de OAuth | - Revocación de la aplicación OAuth para los usuarios |
Para obtener más información sobre cómo corregir las amenazas de las aplicaciones, consulte Administración de aplicaciones conectadas.
Protección de Salesforce en tiempo real
Revise nuestros procedimientos recomendados para proteger y colaborar con usuarios externos y bloquear y proteger la descarga de datos confidenciales en dispositivos no administrados o de riesgo.
Conexión de Salesforce a Microsoft Defender for Cloud Apps
Use los siguientes requisitos previos y pasos para conectar Salesforce a Microsoft Defender for Cloud Apps.
Requisitos previos
La gestión de postura de seguridad SaaS (SSPM) no requiere Salesforce Shield. Para todas las demás integraciones, asegúrate de que Salesforce Shield esté disponible para tu instancia de Salesforce.
Use las instrucciones siguientes para conectar Microsoft Defender for Cloud Apps a su cuenta de Salesforce existente mediante la API del conector de aplicaciones. El conector de aplicaciones de Salesforce proporciona visibilidad y control sobre el uso de Salesforce.
Use este conector de aplicaciones para acceder a las funciones de SaaS Security Posture Management (SSPM) mediante controles de seguridad reflejados en Microsoft Secure Score. Más información.
- Instale y autorice la aplicación conectada de Salesforce en la organización de Salesforce de destino antes de iniciar el proceso de conexión. Salesforce aplica restricciones de uso en aplicaciones conectadas. Para obtener más información, consulte Preparación del cambio de restricciones de uso de aplicaciones conectadas.
- Asigne el permiso Aprobar aplicaciones conectadas no instaladas a la cuenta de servicio de Salesforce utilizada para conectar Microsoft Defender for Cloud Apps. Salesforce requiere este permiso para conectar aplicaciones de terceros a través de OAuth.
- Asegúrese de que la cuenta de Salesforce está asignada a una de las siguientes ediciones, que admiten el acceso a la API REST:
- Rendimiento
- Enterprise
- Ilimitado
- Desarrollador
- Profesional. La API REST debe agregarse a la edición Professional por separado.
Configuración de Salesforce
Realiza los siguientes pasos en Salesforce antes de conectar la aplicación:
En su cuenta de Salesforce, cree una cuenta de administrador de servicio dedicada para Defender for Cloud Apps.
Cree un nuevo perfil para la cuenta de servicio de Defender for Cloud Apps. Use este perfil para configurar el conector de aplicaciones.
Asegúrese de que el perfil de cuenta de servicio incluye los permisos siguientes:
- API habilitada
- Ver todos los datos
- Administrar contenido de Salesforce CRM
- Administrar usuarios
- Consultar todos los archivos
- Modificación de metadatos a través de funciones de API de metadatos
- Instalación y configuración
Si Salesforce CRM Content está activo en su organización:
- Conceda acceso al contenido de Salesforce CRM a la cuenta de administrador del servicio Defender for Cloud Apps.
- Desactiva Bloquear sesiones en la dirección IP desde la que se originaron para el perfil de la cuenta de servicio.
- Activa Entregas de contenido y enlaces públicos.
Nota:
Para consultar los datos de uso compartido de archivos, habilite la característica Entregas de contenido para Defender for Cloud Apps. Para obtener más información, consulte ContentDistribution.
Configuración de Defender for Cloud Apps
Realice los pasos siguientes para conectar Defender for Cloud Apps a Salesforce:
En la consola de Defender for Cloud Apps, seleccione Investigar y, a continuación, Aplicaciones conectadas.
En la página Conectores de aplicaciones, seleccione +Conectar una aplicación seguida de Salesforce.
En la ventana siguiente, escriba un nombre para la conexión y seleccione Siguiente.
En Siga el vínculo, seleccione Conectar Salesforce.
Seleccionar Connect Salesforce abre la página de inicio de sesión de Salesforce. Introduzca sus credenciales para permitir a Defender for Cloud Apps acceder a la aplicación de Salesforce de su equipo.
Salesforce le pregunta si desea permitir Defender for Cloud Apps acceso a la información y el registro de actividad del equipo y a realizar cualquier actividad como miembro del equipo. Seleccione Permitir para continuar.
Recibirá una notificación de éxito o de fallo sobre la implementación. Defender for Cloud Apps ahora está autorizado en Salesforce.com.
De nuevo en la consola de Defender for Cloud Apps, verá que Salesforce se ha conectado correctamente.
En el portal de Microsoft Defender, seleccione Configuración. A continuación, elija Aplicaciones en la nube. En Aplicaciones conectadas, seleccione Conectores de aplicaciones. Asegúrese de que el estado del conector de aplicaciones conectado es Conectado.
Después de conectar Salesforce, Defender for Cloud Apps recopila los eventos de inicio de sesión y las entradas de registro de auditoría de configuración de los siete días anteriores antes de la conexión y los datos de supervisión de eventos de los 30 días anteriores o un día, según la licencia de supervisión de eventos de Salesforce.
Defender for Cloud Apps llama directamente a las API de Salesforce. Dado que Salesforce limita el número de llamadas API por período, Defender for Cloud Apps lee los contadores de API devueltos en cada respuesta de Salesforce y siempre mantiene 10% de las llamadas disponibles en reserva.
Al habilitar la supervisión de eventos en tiempo real (versión preliminar) de Salesforce, la latencia de detección de ataques de identidad y OAuth cae de horas a minutos. Las detecciones también incluyen más contexto, como el nombre y el identificador de la aplicación conectados, los permisos de aplicación, el agente de usuario, la dirección IP y la información de sesión.
Nota:
- La limitación de velocidad de Defender for Cloud Apps se calcula únicamente en función de sus propias llamadas a la API con Salesforce, no de las de ninguna otra aplicación que realice llamadas a la API con Salesforce. La limitación de las llamadas a la API debido a la restricción de tráfico podría ralentizar temporalmente la ingesta de datos en Defender para aplicaciones en la nube, pero el proceso suele ponerse al día durante la noche.
- Si la instancia de Salesforce no está en inglés, seleccione el valor de atributo de idioma adecuado para la cuenta de administrador del servicio de integración. Para cambiar el atributo de idioma, vaya a Administración>Usuarios>Usuario y abra la cuenta de administrador del sistema de integración. Ahora vaya a Idioma de configuración> regionaly seleccione el idioma deseado.
Defender for Cloud Apps procesa eventos de Salesforce según la programación siguiente:
- Eventos de inicio de sesión cada 15 minutos
- Configura registros de auditoría cada 15 minutos
- Registros de eventos cada 1 hora. Para obtener más información sobre los eventos de Salesforce, consulte Uso de la supervisión de eventos.
Habilitación de la supervisión de eventos en tiempo real de Salesforce (versión preliminar)
Para obtener la mayor cobertura de detección y el contexto de investigación más rico del conector de Salesforce, un administrador de Salesforce debe habilitar el almacenamiento de datos para un conjunto de eventos en Salesforce Event Manager. A continuación, Defender for Cloud Apps ingiere esos eventos de la Supervisión de eventos en tiempo real de Salesforce en cuestión de minutos y los utiliza para mejorar la cobertura de detección del abuso de OAuth, el secuestro de sesiones, los ataques de relleno de credenciales y la actividad anómala de la API.
El inventario de aplicaciones de Salesforce OAuth también incluye aplicaciones conectadas y aplicaciones cliente externas (ECA), junto con los permisos concedidos y la fecha de última uso de cada aplicación. Con privilegios elevados y Sin usar: la información sobre aplicaciones de Salesforce te ayuda a identificar las aplicaciones OAuth que deben revisarse. Para obtener más información, consulte Inventario de aplicaciones y Visualización de los detalles de la aplicación con gobernanza de aplicaciones.
Habilite estos eventos para obtener la mejor cobertura de detección. La habilitación de estos eventos proporciona una mejor latencia y detecciones más sólidas.
Habilitación de los eventos en Salesforce Event Manager
Realiza los siguientes pasos en Salesforce Event Manager para habilitar los eventos requeridos:
Inicie sesión en Salesforce como administrador.
Ir a
https://YOURDOMAIN.lightning.force.com/lightning/setup/EventManager/home.Busque cada uno de los siguientes eventos y habilite Almacenar datos:
- Evento de anomalía de API
- Evento de API
- Evento de relleno de credenciales
- Evento de anomalía de usuario invitado
- Evento del proveedor de identidades
- Evento de comprobación de identidad
- Evento de conjunto de permisos
- Informar de evento anómalo
- Informar de un evento
- Evento de secuestro de sesión
Pasos siguientes
Si tiene problemas para conectar la aplicación, consulte Solución de problemas de conectores de aplicaciones.