Comment Defender for Cloud Apps permet de protéger votre environnement Salesforce

En tant que principal fournisseur de cloud CRM, Salesforce intègre de grandes quantités d’informations sensibles sur les clients, les playbooks de tarification et les principales transactions à l’intérieur de votre organization. En tant qu’application critique pour l’entreprise, les personnes de votre organisation et d’autres personnes en dehors de celle-ci (par exemple, les partenaires et les sous-traitants) accèdent à Salesforce à diverses fins. Dans de nombreux cas, une grande partie de vos utilisateurs qui accèdent à Salesforce ont une faible connaissance de la sécurité et peuvent mettre vos informations sensibles en danger en les partageant involontairement. Dans d’autres cas, des acteurs malveillants peuvent accéder à vos ressources les plus sensibles liées aux clients.

La connexion de Salesforce à Defender for Cloud Apps vous donne des insights améliorés sur les activités de vos utilisateurs, fournit une détection des menaces à l’aide de détections d’anomalies basées sur le Machine Learning et de détections de protection des informations (telles que la détection du partage d’informations externes). Defender for Cloud Apps permet également des contrôles de correction automatisés et détecte les menaces provenant d’applications tierces activées dans votre organisation. Avant de commencer, examinez les conditions préalables pour connecter Salesforce à Defender for Cloud Apps.

Utilisez ce connecteur d’application pour accéder aux fonctionnalités de gestion de la posture de sécurité SaaS (SSPM), via des contrôles de sécurité reflétés dans le niveau de sécurité Microsoft. En savoir plus.

Menaces principales pour votre environnement Salesforce

Connecter Salesforce à Defender for Cloud Apps vous aide à détecter et à répondre à ces menaces clés :

  • Comptes compromis et menaces internes
  • Fuite de données
  • Privilèges élevés
  • Sensibilisation à la sécurité insuffisante
  • Applications tierces malveillantes et modules complémentaires Google
  • Rançongiciel
  • Appareil BYOD (apportez votre propre appareil) non géré

Comment Defender for Cloud Apps contribue à protéger votre environnement

Defender for Cloud Apps vous aide à protéger votre environnement Salesforce de la manière suivante :

Gestion de la posture de sécurité SaaS pour Salesforce

Connectez Salesforce à Microsoft Defender for Cloud Apps pour obtenir automatiquement des recommandations de sécurité pour Salesforce dans Niveau de sécurité Microsoft. Pour les étapes de connexion, voir Connecter Salesforce à Microsoft Defender for Cloud Apps.

Dans Degré de sécurisation, sélectionnez Actions recommandées et filtrez par Product = Salesforce. Par exemple, les recommandations pour Salesforce sont les suivantes :

  • Exiger la vérification d’identité lors de l’inscription de l’authentification multifacteur (MFA)
  • Appliquer des plages d’adresses IP de connexion à chaque requête
  • Nombre maximal de tentatives de connexion non valides
  • Exigence de complexité du mot de passe

Pour plus d’informations, reportez-vous aux rubriques suivantes :

Contrôler Salesforce avec des stratégies et des modèles de stratégie intégrés

Utilisez les modèles de stratégie intégrés suivants pour détecter et recevoir des notifications sur les menaces potentielles :

Important

Les stratégies de fichier seront mise hors service le 6 janvier 2027. Pour maintenir la protection des données basée sur les fichiers pour cette application, migrez vers les stratégies DLP ou d’étiquetage automatique de Microsoft Purview.

Type Nom
Stratégie de détection d’anomalie intégrée Activité provenant d’adresses IP anonymes
Activité à partir d’un pays peu fréquent
Activité à partir d’adresses IP suspectes
Déplacement impossible
Activité effectuée par l’utilisateur supprimé (nécessite Microsoft Entra ID comme fournisseur d’identité)
Plusieurs tentatives de connexion infructueuses
Activités administratives inhabituelles
Activités de suppression de fichiers inhabituelles (temporairement non prises en charge en raison d’une limitation dans l’API Salesforce)
Activités de partage de fichiers inhabituelles
Activités d’usurpation d’identité inhabituelles
Activités de téléchargement de fichiers multiples inhabituelles
Modèle de stratégie d’activité Ouverture de session à partir d’une adresse IP à risque
Téléchargement en masse par un seul utilisateur
Modèle de stratégie de fichiers Détecter un fichier partagé avec un domaine non autorisé
Détecter un fichier partagé avec des adresses e-mail personnelles

Pour plus d’informations sur la création de stratégies, consultez Créer une stratégie.

Automatiser les contrôles de gouvernance

En plus de surveiller les menaces potentielles, vous pouvez appliquer et automatiser les actions de gouvernance Salesforce suivantes pour corriger les menaces détectées :

Type Action
Gouvernance des utilisateurs - Avertir les utilisateurs des alertes en attente
- Envoyer le récapitulatif des violations DLP aux propriétaires des fichiers
- Suspendre l’utilisateur
- Avertir l’utilisateur d’une alerte (via Microsoft Entra ID)
- Demander à l’utilisateur de se reconnecter (via Microsoft Entra ID)
- Suspendre l’utilisateur (via Microsoft Entra ID)
Gouvernance des applications OAuth - Révoquer l’application OAuth pour les utilisateurs

Pour plus d’informations sur la correction des menaces des applications, consultez Gouvernance des applications connectées.

Protéger Salesforce en temps réel

Passez en revue nos meilleures pratiques pour sécuriser et collaborer avec des utilisateurs externes , ainsi que pour bloquer et protéger le téléchargement de données sensibles sur des appareils non gérés ou à risque.

Connecter Salesforce à Microsoft Defender for Cloud Apps

Utilisez les conditions préalables et les étapes suivantes pour connecter Salesforce à Microsoft Defender for Cloud Apps.

Prérequis

La gestion de la posture de sécurité SaaS (SSPM) ne nécessite pas Salesforce Shield. Pour toutes les autres intégrations, assurez-vous que Salesforce Shield est disponible pour votre instance Salesforce.

Utilisez les instructions suivantes pour vous connecter Microsoft Defender for Cloud Apps à votre compte Salesforce existant à l’aide de l’API du connecteur d’application. Le connecteur d’application Salesforce vous donne une visibilité et un contrôle sur l’utilisation de Salesforce.

Utilisez ce connecteur d’application pour accéder aux fonctionnalités de gestion de la posture de sécurité SaaS (SSPM), via des contrôles de sécurité reflétés dans le niveau de sécurité Microsoft. En savoir plus.

  • Installez et autorisez l’application connectée Salesforce dans l’organisation Salesforce cible avant de commencer le processus de connexion. Salesforce applique des restrictions d’utilisation sur les applications connectées. Pour plus d’informations, consultez Préparer la modification des restrictions d’utilisation des applications connectées.
  • Attribuez l’autorisation Approuver les applications connectées désinstallées au compte de service Salesforce utilisé pour se connecter Microsoft Defender for Cloud Apps. Salesforce a besoin de cette autorisation pour connecter des applications tierces via OAuth.
  • Assurez-vous que le compte Salesforce est affecté à l’une des éditions suivantes, qui prennent en charge l’accès à l’API REST :
    • Performances
    • Entreprise
    • Illimité
    • Développeur
    • Professionnel. L’API REST doit être ajoutée à l’édition Professionnel séparément.

Configurer Salesforce

Effectuez les étapes suivantes dans Salesforce avant de connecter l’application :

  1. Dans votre compte Salesforce, créez un compte d’administrateur de service dédié pour Defender for Cloud Apps.

  2. Créez un profil pour le compte de service Defender for Cloud Apps. Utilisez ce profil pour configurer le connecteur d’application.

  3. Vérifiez que le profil de compte de service inclut les autorisations suivantes :

    • API activée
    • Afficher toutes les données
    • Gérer le contenu Salesforce CRM
    • Gérer les utilisateurs
    • Interroger tous les fichiers
    • Modifier les métadonnées par le biais de fonctions d’API de métadonnées
    • Afficher l’installation et la configuration
  4. Si Salesforce CRM Content est actif dans votre organisation :

    • Accordez au compte d’administrateur du service Defender for Cloud Apps l’accès au contenu Salesforce CRM.
    • Désactivez Verrouiller les sessions sur l’adresse IP dont elles proviennent pour le profil du compte de service.
    • Activez les distributions de contenu et les liens publics.

Remarque

Pour interroger les données de partage de fichiers, activez la fonctionnalité Remises de contenu pour Defender for Cloud Apps. Pour plus d’informations, consultez ContentDistribution.

Configurer Defender for Cloud Apps

Procédez comme suit pour connecter Defender for Cloud Apps à Salesforce :

  1. Dans la console Defender for Cloud Apps, sélectionnez Examiner, puis Applications connectées.

  2. Dans la page Connecteurs d’application, sélectionnez +Connecter une application , puis Salesforce.

    Capture d’écran montrant comment ajouter le connecteur d’application Salesforce dans le portail Defender.

  3. Dans la fenêtre suivante, entrez un nom pour la connexion, puis sélectionnez Suivant.

  4. Dans Suivre le lien, sélectionnez Connecter Salesforce.

  5. Sélectionner Connect Salesforce ouvre la page de connexion Salesforce. Entrez vos informations d’identification pour permettre à Defender for Cloud Apps d’accéder à l’application Salesforce de votre équipe.

    Capture d’écran montrant une fenêtre contextuelle et comment entrer vos informations d’identification Salesforce.

  6. Salesforce vous demande si vous souhaitez autoriser Defender for Cloud Apps l’accès aux informations et au journal d’activité de votre équipe et à effectuer n’importe quelle activité en tant que membre de l’équipe. Sélectionnez Autoriser pour continuer.

  7. Vous recevez une notification de réussite ou d’échec pour le déploiement. Defender for Cloud Apps est désormais autorisé dans Salesforce.com.

  8. De retour dans la console Defender for Cloud Apps, vous voyez le message Salesforce a été connecté avec succès.

  9. Dans le portail Microsoft Defender, sélectionnez Paramètres. Choisissez ensuite Cloud Apps. Sous Applications connectées, sélectionnez Connecteurs d’application. Vérifiez que le status du connecteur d’application connecté est Connecté.

Après avoir connecté Salesforce, Defender for Cloud Apps collecte les événements de connexion et les entrées du journal d’audit de configuration des sept jours précédant la connexion, ainsi que les données Event Monitoring des 30 jours précédents ou du jour précédent, selon votre licence Event Monitoring Salesforce.

Defender for Cloud Apps appelle directement les API Salesforce. Étant donné que Salesforce limite le nombre d’appels à l’API par période, Defender for Cloud Apps lit les compteurs d’API renvoyés dans chaque réponse de Salesforce et garde toujours 10 % des appels disponibles en réserve.

Lorsque vous activez la surveillance en temps réel des événements Salesforce (préversion), la latence de détection des attaques liées à l’identité et à OAuth passe de plusieurs heures à quelques minutes. Les détections incluent également davantage de contexte, comme le nom et l’ID de l’application connectée, les autorisations d’application, l’agent utilisateur, l’adresse IP et les informations de session.

Remarque

  • La limitation Defender for Cloud Apps est calculée uniquement à partir de ses propres appels d’API avec Salesforce, et non avec ceux des autres applications qui effectuent des appels d’API avec Salesforce. La limitation du nombre d’appels d’API en raison d’un mécanisme de limitation du débit peut temporairement ralentir l’ingestion des données dans Defender for Cloud Apps, mais le processus rattrape généralement son retard pendant la nuit.
  • Si votre instance Salesforce n’est pas en anglais, sélectionnez la valeur d’attribut de langue appropriée pour le compte d’administrateur du service d’intégration. Pour modifier l’attribut de langue, accédez à Administration>Utilisateurs>Utilisateur et ouvrez le compte administrateur du système d’intégration. Accédez maintenant àLa langue> régionaux et sélectionnez la langue souhaitée.

Defender for Cloud Apps traite les événements Salesforce selon la planification suivante :

  • Événements de connexion toutes les 15 minutes
  • Piste d’audit d’installation toutes les 15 minutes
  • Journal des événements toutes les heures. Pour plus d’informations sur les événements Salesforce, consultez Utilisation de la surveillance des événements.

Activer la surveillance des événements Salesforce en temps réel (Aperçu)

Pour obtenir la couverture de détection la plus riche et le contexte d’investigation le plus riche du connecteur Salesforce, un administrateur Salesforce doit activer le stockage des données pour un ensemble d’événements dans Salesforce Event Manager. Defender for Cloud Apps ingère ensuite ces événements à partir de Salesforce Real-Time Event Monitoring en quelques minutes et les utilise pour améliorer la couverture de la détection pour les abus OAuth, le détournement de session, le filtrage des informations d’identification et l’activité d’API anormale.

L’inventaire des applications Salesforce OAuth inclut également les applications connectées et les applications clientes externes(ECA), ainsi que les autorisations accordées à chaque application et la date de la dernière utilisation. Les insights d’application hautement privilégiés et inutilisés pour Salesforce vous aident à identifier les applications OAuth qui ont besoin d’être examinées. Pour plus d’informations, consultez Inventaire des applications et Afficher les détails de votre application avec la gouvernance des applications.

Activez ces événements pour la meilleure couverture de détection. L’activation de ces événements vous offre une meilleure latence et des détections plus robustes.

Activer les événements dans Salesforce Event Manager

Effectuez les étapes suivantes dans Salesforce Event Manager pour permettre les événements requis :

  1. Connectez-vous au Salesforce en tant qu’administrateur.

  2. Allez à https://YOURDOMAIN.lightning.force.com/lightning/setup/EventManager/home.

  3. Recherchez chacun des événements suivants et activez le stockage des données :

    • Événement d’anomalie d’API
    • Événement d’API
    • Événement de credential stuffing
    • Événement d’anomalie de l’utilisateur invité
    • Événement du fournisseur d’identité
    • Événement de vérification d’identité
    • Événement d’ensemble d’autorisations
    • Événement de signalement d’anomalie
    • Signaler un événement
    • Événement de détournement de session

Étapes suivantes

Si vous rencontrez des problèmes pour connecter l’application, consultez Résolution des problèmes liés aux connecteurs d’application.