Bagaimana Defender for Cloud Apps membantu melindungi lingkungan Salesforce Anda

Sebagai penyedia cloud CRM utama, Salesforce menggabungkan sejumlah besar informasi sensitif tentang pelanggan, playbook harga, dan penawaran utama di dalam organisasi Anda. Menjadi aplikasi yang penting bagi bisnis, orang-orang di dalam organisasi Anda dan orang lain di luarnya (seperti mitra dan kontraktor) mengakses dan menggunakan Salesforce untuk berbagai tujuan. Dalam banyak kasus, sebagian besar pengguna Anda yang mengakses Salesforce memiliki kesadaran terhadap keamanan yang masih rendah dan mungkin membahayakan informasi sensitif Anda dengan membagikannya tanpa disengaja. Dalam kasus lain, aktor jahat mungkin mendapatkan akses ke aset terkait pelanggan Anda yang paling sensitif.

Menghubungkan Salesforce ke Defender for Cloud Apps memberi Anda wawasan yang ditingkatkan tentang aktivitas pengguna Anda, menyediakan deteksi ancaman menggunakan deteksi anomali berbasis pembelajaran mesin dan deteksi perlindungan informasi (seperti mendeteksi berbagi informasi eksternal). Defender for Cloud Apps juga memungkinkan kontrol remediasi otomatis, dan mendeteksi ancaman dari aplikasi pihak ketiga yang diaktifkan di organisasi Anda. Sebelum Anda mulai, tinjau prasyarat untuk menghubungkan Salesforce ke Defender for Cloud Apps.

Gunakan konektor aplikasi ini untuk mengakses fitur SaaS Security Posture Management (SSPM), melalui kontrol keamanan yang tercermin dalam Microsoft Secure Score. Pelajari lebih lanjut.

Ancaman utama terhadap lingkungan Salesforce Anda

Menghubungkan Salesforce ke Defender for Cloud Apps membantu Anda mendeteksi dan merespons ancaman utama berikut:

  • Akun yang disusupi dan ancaman orang dalam
  • Kebocoran data
  • Hak istimewa yang tinggi
  • Kesadaran keamanan tidak memadai
  • Aplikasi pihak ketiga berbahaya dan add-on Google
  • Perangkat lunak tebusan
  • Tidak terkelola bawa perangkat Anda sendiri (BYOD)

Bagaimana Defender for Cloud Apps membantu melindungi lingkungan Anda

Defender for Cloud Apps membantu melindungi lingkungan Salesforce Anda dengan cara berikut:

Manajemen postur keamanan SaaS untuk Salesforce

Hubungkan Salesforce ke Microsoft Defender for Cloud Apps untuk secara otomatis mendapatkan rekomendasi keamanan Salesforce di Microsoft Secure Score. Untuk langkah koneksi, lihat Hubungkan Salesforce ke Microsoft Defender for Cloud Apps.

Di Skor Aman, pilih Tindakan yang direkomendasikan dan filter menurut Product = Salesforce. Misalnya, rekomendasi untuk Salesforce meliputi:

  • Memerlukan verifikasi identitas selama pendaftaran autentikasi multifaktor (MFA)
  • Menerapkan rentang IP masuk pada setiap permintaan
  • Upaya masuk maksimum yang tidak valid
  • Persyaratan kompleksitas kata sandi

Untuk informasi selengkapnya, lihat:

Mengontrol Salesforce dengan kebijakan bawaan dan templat kebijakan

Gunakan templat kebijakan bawaan berikut untuk mendeteksi dan mendapatkan pemberitahuan tentang potensi ancaman:

Penting

Kebijakan file akan dihentikan pada 6 Januari 2027. Untuk mempertahankan perlindungan data berbasis file untuk aplikasi ini, migrasikan ke Microsoft Purview DLP atau kebijakan pelabelan otomatis.

Type Name
Kebijakan deteksi anomali bawaan Aktivitas dari alamat IP anonim
Aktivitas dari negara yang jarang
Aktivitas dari alamat IP yang mencurigakan
Perjalanan yang tidak memungkinkan
Aktivitas yang dilakukan oleh pengguna yang dihentikan (memerlukan Microsoft Entra ID sebagai IdP)
Beberapa upaya masuk yang gagal
Aktivitas administratif yang tidak biasa
Aktivitas penghapusan file yang tidak biasa (Untuk sementara tidak didukung karena keterbatasan dalam SALESFORCE API)
Aktivitas berbagi file yang tidak biasa
Aktivitas penyamaran yang tidak biasa
Beberapa aktivitas pengunduhan file yang tidak biasa
Templat kebijakan aktivitas Masuk dari alamat IP berisiko
Unduhan massal oleh satu pengguna
Templat kebijakan file Mendeteksi file yang dibagikan dengan domain yang tidak sah
Mendeteksi file yang dibagikan dengan alamat email pribadi

Untuk informasi selengkapnya tentang membuat kebijakan, lihat Membuat kebijakan.

Mengotomatisasi kontrol tata kelola

Selain memantau potensi ancaman, Anda dapat menerapkan dan mengotomatiskan tindakan tata kelola Salesforce berikut untuk memulihkan ancaman yang terdeteksi:

Type Perbuatan
Tata kelola pengguna - Memberi tahu pengguna tentang pemberitahuan yang tertunda
- Kirim ringkasan pelanggaran DLP kepada pemilik file
- Tangguhkan pengguna
- Beri tahu pengguna tentang pemberitahuan (melalui Microsoft Entra ID)
- Mengharuskan pengguna untuk masuk lagi (melalui Microsoft Entra ID)
- Menangguhkan pengguna (melalui Microsoft Entra ID)
Tata kelola aplikasi OAuth - Mencabut aplikasi OAuth untuk pengguna

Untuk informasi selengkapnya tentang memulihkan ancaman dari aplikasi, lihat Mengatur aplikasi yang terhubung.

Lindungi Salesforce secara real time

Tinjau praktik terbaik kami untuk mengamankan dan berkolaborasi dengan pengguna eksternal dan memblokir dan melindungi pengunduhan data sensitif ke perangkat yang tidak dikelola atau berisiko.

Menyambungkan Salesforce ke Microsoft Defender for Cloud Apps

Gunakan prasyarat dan langkah-langkah berikut untuk menyambungkan Salesforce ke Microsoft Defender for Cloud Apps.

Prasyarat

Manajemen postur keamanan SaaS (SSPM) tidak memerlukan Salesforce Shield. Untuk semua integrasi lainnya, pastikan Salesforce Shield tersedia untuk instance Salesforce Anda.

Gunakan instruksi berikut untuk menyambungkan Microsoft Defender for Cloud Apps ke akun Salesforce yang ada menggunakan API konektor aplikasi. Konektor aplikasi Salesforce memberi Anda visibilitas ke dalam dan kontrol atas penggunaan Salesforce.

Gunakan konektor aplikasi ini untuk mengakses fitur SaaS Security Posture Management (SSPM), melalui kontrol keamanan yang tercermin dalam Microsoft Secure Score. Pelajari lebih lanjut.

  • Instal dan otorisasi Salesforce Connected App di target Salesforce org sebelum Anda memulai proses koneksi. Salesforce memberlakukan pembatasan penggunaan pada Connected Apps. Untuk informasi selengkapnya, lihat Mempersiapkan Perubahan Pembatasan Penggunaan Aplikasi Yang Terhubung.
  • Tetapkan izin Setujui Aplikasi Terhubung yang Dihapus Instalasinya ke akun layanan Salesforce yang digunakan untuk menghubungkan Microsoft Defender for Cloud Apps. Salesforce memerlukan izin ini untuk menghubungkan aplikasi pihak ketiga melalui OAuth.
  • Pastikan akun Salesforce ditetapkan ke salah satu edisi berikut, yang mendukung akses REST API:
    • Performance
    • Enterprise
    • Unlimited
    • Pengembang
    • Profesional. REST API harus ditambahkan ke edisi Profesional secara terpisah.

Konfigurasikan Salesforce

Lakukan langkah-langkah berikut di Salesforce sebelum menghubungkan aplikasi:

  1. Di akun Salesforce Anda, buat akun admin layanan khusus untuk Defender for Cloud Apps.

  2. Buat profil baru untuk akun layanan Defender for Cloud Apps. Gunakan profil ini untuk mengonfigurasi konektor Aplikasi.

  3. Pastikan profil akun layanan menyertakan izin berikut:

    • API Diaktifkan
    • Lihat Semua Data
    • Mengelola Konten Salesforce CRM
    • Mengelola Pengguna
    • Kueri Semua File
    • Mengubah Metadata melalui Fungsi API Metadata
    • Menampilkan penyiapan dan konfigurasi
  4. Jika Konten Salesforce CRM aktif di organisasi Anda:

    • Berikan akses Salesforce CRM Content ke akun admin layanan Defender for Cloud Apps.
    • Nonaktifkan Kunci sesi ke alamat IP asalnya untuk profil akun layanan.
    • Aktifkan Pengiriman Konten dan Tautan Publik.

Note

Untuk mengkueri data berbagi file, aktifkan fitur Pengiriman Konten untuk Defender for Cloud Apps. Untuk informasi selengkapnya, lihat ContentDistribution.

Konfigurasikan Defender for Cloud Apps

Lakukan langkah-langkah berikut untuk menyambungkan Defender for Cloud Apps ke Salesforce:

  1. Di konsol Defender for Cloud Apps, pilih Selidiki lalu Aplikasi tersambung.

  2. Di halaman Konektor aplikasi, pilih +Sambungkan aplikasi diikuti oleh Salesforce.

    Cuplikan layar yang memperlihatkan cara menambahkan konektor aplikasi Salesforce di portal Defender.

  3. Di jendela berikutnya, masukkan nama untuk koneksi dan pilih Berikutnya.

  4. Di Ikuti tautan, pilih Sambungkan Salesforce.

  5. Memilih Connect Salesforce akan membuka halaman masuk Salesforce. Masukkan kredensial Anda untuk mengizinkan akses Defender for Cloud Apps ke aplikasi Salesforce tim Anda.

    Cuplikan layar yang memperlihatkan pop-up dan cara memasukkan kredensial Salesforce Anda.

  6. Salesforce bertanya apakah Anda ingin mengizinkan akses Defender for Cloud Apps ke informasi tim dan log aktivitas Anda dan untuk melakukan aktivitas apa pun sebagai anggota tim mana pun. Pilih Izinkan untuk melanjutkan.

  7. Anda menerima pemberitahuan keberhasilan atau kegagalan untuk penyebaran. Defender for Cloud Apps sekarang diotorisasi dalam Salesforce.com.

  8. Kembali ke konsol Defender for Cloud Apps, Anda melihat pesan Salesforce berhasil tersambung.

  9. Di portal Microsoft Defender, pilih Pengaturan. Lalu pilih Cloud Apps. Di bawah Aplikasi tersambung, pilih Konektor Aplikasi. Pastikan status Konektor Aplikasi yang tersambung Tersambung.

Setelah Anda menyambungkan Salesforce, Defender for Cloud Apps mengumpulkan peristiwa login dan menyiapkan entri Jejak Audit dari tujuh hari sebelum koneksi, dan data Pemantauan Peristiwa dari 30 hari sebelumnya atau satu hari, tergantung pada lisensi Pemantauan Peristiwa Salesforce Anda.

Defender for Cloud Apps memanggil API Salesforce secara langsung. Karena Salesforce membatasi jumlah panggilan API per periode, Defender for Cloud Apps membaca penghitung jumlah panggilan API yang dikembalikan dalam setiap respons Salesforce dan selalu menyisakan 10% dari panggilan yang tersedia sebagai cadangan.

Saat Anda mengaktifkan pemantauan peristiwa Salesforce secara waktu nyata (Pratinjau), latensi deteksi untuk serangan terhadap identitas dan OAuth berkurang dari hitungan jam menjadi hitungan menit. Deteksi juga mencakup lebih banyak konteks, seperti nama dan ID aplikasi yang terhubung, izin aplikasi, agen pengguna, alamat IP, dan informasi sesi.

Note

  • Pembatasan laju Defender for Cloud Apps didasarkan semata-mata pada panggilan API miliknya sendiri ke Salesforce, bukan pada panggilan API aplikasi lain yang juga memanggil Salesforce. Pembatasan panggilan API akibat throttling mungkin akan memperlambat pemasukan data di Defender for Cloud Apps untuk sementara, tetapi prosesnya biasanya akan menyusul dalam semalam.
  • Jika instans Salesforce Anda tidak dalam bahasa Inggris, pilih nilai atribut bahasa yang sesuai untuk akun admin layanan integrasi. Untuk mengubah atribut bahasa, bukaPengguna>> dan buka akun admin sistem integrasi. Sekarang bukaBahasa> Lokal dan pilih bahasa yang diinginkan.

Defender for Cloud Apps memproses peristiwa Salesforce pada jadwal berikut:

  • Aktivitas login setiap 15 menit
  • Siapkan jejak audit setiap 15 menit
  • Log kejadian setiap 1 jam. Untuk informasi selengkapnya tentang peristiwa Salesforce, lihat Menggunakan pemantauan peristiwa.

Mengaktifkan pemantauan peristiwa real time Salesforce (Pratinjau)

Untuk mendapatkan cakupan deteksi terbanyak dan konteks investigasi terkaya dari konektor Salesforce, administrator Salesforce harus mengaktifkan Penyimpanan data untuk serangkaian peristiwa di Salesforce Event Manager. Defender for Cloud Apps kemudian menyerap peristiwa tersebut dari Salesforce Real-Time Event Monitoring dalam hitungan menit dan menggunakannya untuk meningkatkan cakupan deteksi untuk penyalahgunaan OAuth, pembajakan sesi, pengisian kredensial, dan aktivitas API anomali.

Inventori aplikasi Salesforce OAuth juga menyertakan Aplikasi Terhubung dan Aplikasi Klien Eksternal (ECA), bersama dengan setiap izin yang diberikan aplikasi dan tanggal terakhir digunakan. Wawasan aplikasi dengan hak istimewa tinggi dan yang tidak digunakan di Salesforce membantu Anda mengidentifikasi aplikasi OAuth yang perlu ditinjau. Untuk informasi selengkapnya, lihat Inventori aplikasi dan Lihat detail aplikasi Anda dengan tata kelola aplikasi.

Aktifkan peristiwa ini untuk cakupan deteksi terbaik. Mengaktifkan peristiwa ini memberi Anda latensi yang lebih baik dan deteksi yang lebih kuat.

Mengaktifkan peristiwa di Salesforce Event Manager

Lakukan langkah-langkah berikut di Salesforce Event Manager untuk mengaktifkan event yang diperlukan:

  1. Masuk ke Salesforce sebagai administrator.

  2. Pergi ke https://YOURDOMAIN.lightning.force.com/lightning/setup/EventManager/home.

  3. Cari setiap peristiwa berikut dan aktifkan Menyimpan data:

    • Peristiwa Anomali API
    • Peristiwa API
    • Peristiwa Pengisian Kredensial
    • Kejadian Anomali Pengguna Tamu
    • Acara Penyedia Identitas
    • Peristiwa Verifikasi Identitas
    • Peristiwa Set Izin
    • Laporkan Peristiwa Anomali
    • Laporkan Peristiwa
    • Peristiwa Pembajakan Sesi

Langkah berikutnya

Jika Anda mengalami masalah saat menyambungkan aplikasi, lihat Pemecahan Masalah Konektor Aplikasi.