주요 CRM 클라우드 공급자인 Salesforce는 고객, 가격 플레이북 및 organization 내 주요 거래에 대한 많은 양의 중요한 정보를 통합합니다. 비즈니스에 중요한 앱인 조직 내 사용자와 외부의 다른 사용자(예: 파트너 및 계약자)는 다양한 목적으로 Salesforce에 액세스하고 사용합니다. 대부분의 경우 Salesforce에 액세스하는 사용자의 상당수가 보안에 대한 인식이 낮으며 의도치 않게 공유함으로써 중요한 정보를 위험에 빠뜨릴 수 있습니다. 다른 경우에는 악의적인 행위자가 가장 중요한 고객 관련 자산에 액세스할 수 있습니다.
Salesforce를 Defender for Cloud Apps 연결하면 사용자의 활동에 대한 인사이트를 향상시키고, 기계 학습 기반 변칙 검색 및 정보 보호 검색(예: 외부 정보 공유 검색)을 사용하여 위협 탐지를 제공합니다. 또한 Defender for Cloud Apps 자동화된 수정 제어를 사용하도록 설정하고 조직에서 사용하도록 설정된 타사 앱의 위협을 감지합니다. 시작하기 전에 Salesforce와 Defender for Cloud Apps를 연결하는 전제 조건을 검토하세요.
이 앱 커넥터를 사용하여 Microsoft 보안 점수에 반영된 보안 컨트롤을 통해 SaaS SSPM(보안 태세 관리) 기능에 액세스합니다. 자세히 알아보기.
Salesforce 환경에 대한 주요 위협
Salesforce를 Defender for Cloud Apps와 연결하면 다음과 같은 주요 위협을 탐지하고 대응할 수 있습니다:
- 손상된 계정 및 내부자 위협
- 데이터 유출
- 상승된 권한
- 보안 인식 부족
- 악의적인 타사 앱 및 Google 추가 기능
- 랜섬웨어
- 비관리형 BYOD(개인 소유 기기 반입)
Defender for Cloud Apps 환경 보호에 도움이 되는 방법
Defender for Cloud Apps 다음과 같은 방법으로 Salesforce 환경을 보호하는 데 도움이 됩니다.
- 클라우드 위협, 손상된 계정 및 악의적인 내부자 검색
- 클라우드에 저장된 규제를 받는 데이터와 민감한 데이터를 검색하고 분류하고 레이블을 지정하고 보호
- 사용자 환경에 액세스할 수 있는 OAuth 앱 검색 및 관리
- 클라우드에 저장된 데이터에 대해 DLP 및 규정 준수 정책 적용
- 공유 데이터 노출 제한 및 공동 작업 정책 적용
- 포렌식 조사에 활동 감사 추적 로그 활용
Salesforce에 대한 SaaS 보안 상태 관리
Salesforce를 Microsoft Defender for Cloud Apps에 연결하면 Microsoft Secure Score에서 자동으로 Salesforce 보안 권고를 받아보세요. 연결 단계에 대해서는 '세일즈포스 Microsoft Defender for Cloud Apps 연결(Connect Salesforce to )'을 참조하세요.
보안 점수에서 권장 작업을 선택하고 Product = Salesforce별로 필터링합니다. 예를 들어 Salesforce에 대한 권장 사항은 다음과 같습니다.
- MFA(다단계 인증) 등록 중 ID 확인 필요
- 모든 요청에 로그인 IP 범위 적용
- 최대 잘못된 로그인 시도
- 암호 복잡성 요구 사항
자세한 내용은 다음 항목을 참조하세요.
기본 제공 정책 및 정책 템플릿을 사용하여 Salesforce 제어
다음 기본 제공 정책 템플릿을 사용하여 잠재적 위협에 대한 알림을 검색하고 가져옵니다.
Important
파일 정책은 2027년 1월 6일에 사용 중지됩니다. 이 앱에 대한 파일 기반 데이터 보호를 유지하려면 Microsoft Purview DLP 또는 자동 레이블 지정 정책으로 마이그레이션합니다.
| 유형 | 이름 |
|---|---|
| 기본 제공 이상 탐지 정책 |
익명 IP 주소에서의 활동 드문 국가에서의 활동 의심스러운 IP 주소의 활동 불가능한 이동 종료된 사용자가 수행하는 작업(IdP로 Microsoft Entra ID 필요) 여러 번 실패한 로그인 시도 비정상적인 관리 활동 비정상적인 파일 삭제 작업 (Salesforce API의 제한으로 인해 일시적으로 지원되지 않음) 비정상적인 파일 공유 활동 비정상적인 사칭 활동 비정상적인 여러 파일 다운로드 활동 |
| 활동 정책 템플릿 | 위험한 IP 주소에서 로그온 단일 사용자가 대량 다운로드 |
| 파일 정책 템플릿 | 권한이 없는 도메인과 공유된 파일 검색 개인 전자 메일 주소와 공유된 파일 검색 |
정책 만들기에 대한 자세한 내용은 정책 만들기를 참조하세요.
거버넌스 제어 자동화
잠재적 위협에 대한 모니터링 외에도 다음 Salesforce 거버넌스 작업을 적용하고 자동화하여 검색된 위협을 수정할 수 있습니다.
| 유형 | 작업 |
|---|---|
| 사용자 거버넌스 | - 보류 중인 경고를 사용자에게 알립니다. - 파일 소유자에게 DLP 위반 다이제스트 보내기 - 사용자 일시 중단 - 사용자에게 경고 알림(Microsoft Entra ID 통해) - 사용자가 다시 로그인하도록 요구(Microsoft Entra ID 통해) - 사용자 일시 중단(Microsoft Entra ID 통해) |
| OAuth 앱 거버넌스 | - 사용자에 대한 OAuth 앱 취소 |
앱의 위협 수정에 대한 자세한 내용은 연결된 앱 관리를 참조하세요.
Salesforce를 실시간으로 보호
외부 사용자와의 보안 및 공동 작업 및관리되지 않거나 위험한 디바이스에 대한 중요한 데이터 다운로드를 차단 및 보호하기 위한 모범 사례를 검토합니다.
Salesforce를 Microsoft Defender for Cloud Apps에 연결
Salesforce를 Microsoft Defender for Cloud Apps 연결하려면 다음 필수 구성 요소 및 단계를 사용합니다.
필수 구성 요소
SaaS 보안 태세 관리(SSPM)는 Salesforce Shield가 필요하지 않습니다. 다른 모든 통합의 경우, Salesforce 인스턴스에서 Salesforce Shield가 사용 가능한지 확인하세요.
다음 지침을 사용하여 앱 커넥터 API를 사용하여 기존 Salesforce 계정에 Microsoft Defender for Cloud Apps 연결합니다. Salesforce 앱 커넥터를 사용하면 Salesforce 사용을 파악하고 제어할 수 있습니다.
이 앱 커넥터를 사용하여 Microsoft 보안 점수에 반영된 보안 컨트롤을 통해 SaaS SSPM(보안 태세 관리) 기능에 액세스합니다. 자세히 알아보기.
- 연결 프로세스를 시작하기 전에 대상 Salesforce 조직에 Salesforce 연결된 앱을 설치하고 권한을 부여합니다. Salesforce는 연결된 앱에 사용 제한을 적용합니다. 자세한 내용은 연결된 앱 사용 제한 변경에 대한 준비를 참조하세요.
- Microsoft Defender for Cloud Apps 연결하는 데 사용되는 Salesforce 서비스 계정에 제거된 연결된 앱 승인 권한을 할당합니다. Salesforce는 OAuth를 통해 타사 앱을 연결하려면 이 권한이 필요합니다.
- REST API 액세스를 지원하는 다음 버전 중 하나에 Salesforce 계정이 할당되었는지 확인합니다.
- 성능
- 엔터프라이즈
- 무제한
- 개발자
- 전문. REST API는 Professional 버전에 별도로 추가해야 합니다.
세일즈포스 구성
앱을 연결하기 전에 Salesforce에서 다음 단계를 수행하세요:
Salesforce 계정에서 Defender for Cloud Apps 전용 서비스 관리자 계정을 만듭니다.
Defender for Cloud Apps 서비스 계정에 대한 새 프로필을 만듭니다. 이 프로필을 사용하여 앱 커넥터를 구성합니다.
서비스 계정 프로필에 다음 권한이 포함되어 있는지 확인합니다.
- API 사용
- 모든 데이터 보기
- Salesforce CRM 콘텐츠 관리
- 사용자 관리
- 모든 파일 쿼리
- 메타데이터 API 함수를 통해 메타데이터 수정
- 설정 및 구성 보기
귀하의 조직에서 Salesforce CRM 콘텐츠가 활성화된 경우:
- Salesforce CRM 콘텐츠에 Defender for Cloud Apps 서비스 관리자 계정에 대한 액세스 권한을 부여합니다.
- 서비스 계정 프로필에 대해 세션이 시작된 IP 주소에 세션을 고정을 끕니다.
- 콘텐츠 전송 및 공개 링크를 켜세요.
참고
파일 공유 데이터를 쿼리하려면 Defender for Cloud Apps 콘텐츠 배달 기능을 사용하도록 설정합니다. 자세한 내용은 ContentDistribution을 참조하세요.
Defender for Cloud Apps 구성
Salesforce에 Defender for Cloud Apps 연결하려면 다음 단계를 수행합니다.
Defender for Cloud Apps 콘솔에서 조사를 선택한 다음, 연결된 앱을 선택합니다.
앱 커넥터 페이지에서 +앱 연결, Salesforce를 차례로 선택합니다.
다음 창에서 연결 이름을 입력하고 다음을 선택합니다.
링크 팔로우에서Salesforce 연결을 선택합니다.
Connect Salesforce 선택을 하면 Salesforce 로그인 페이지가 열립니다. 자격 증명을 입력하여 Defender for Cloud Apps 팀의 Salesforce 앱에 액세스할 수 있도록 합니다.
Salesforce는 Defender for Cloud Apps 팀 정보 및 활동 로그에 대한 액세스를 허용하고 팀 구성원으로서 활동을 수행할 수 있는지 묻습니다. 허용을 선택하여 계속합니다.
배포에 대한 성공 또는 실패 알림을 받습니다. 이제 Defender for Cloud Apps Salesforce.com 권한이 부여됩니다.
Defender for Cloud Apps 콘솔로 돌아가면 Salesforce가 성공적으로 연결된 메시지가 표시됩니다.
Microsoft Defender 포털에서 설정을 선택합니다. 그런 다음 , Cloud Apps를 선택합니다. 연결된 앱에서 앱 커넥터를 선택합니다. 연결된 App Connector의 상태가 Connected인지 확인하세요.
Salesforce를 연결한 후 Defender for Cloud Apps Salesforce 이벤트 모니터링 라이선스에 따라 연결 전 7일간의 로그인 이벤트 및 설정 감사 내역 항목과 이전 30일 또는 1일의 이벤트 모니터링 데이터를 수집합니다.
Defender for Cloud Apps Salesforce API를 직접 호출합니다. Salesforce는 기간당 API 호출 수를 제한하므로 Defender for Cloud Apps 각 Salesforce 응답에서 반환된 API 카운터를 읽고 항상 사용 가능한 호출의% 10개만 예약합니다.
Salesforce 실시간 이벤트 모니터링(미리 보기)을 사용하도록 설정하면 ID 및 OAuth 공격에 대한 검색 대기 시간이 시간에서 분으로 줄어듭니다. 또한 검색에는 연결된 앱 이름 및 ID, 앱 권한, 사용자 에이전트, IP 주소 및 세션 정보와 같은 더 많은 컨텍스트가 포함됩니다.
참고
- Defender for Cloud Apps의 스로틀링은 Salesforce에 대한 자체 API 호출만을 기준으로 계산되며, Salesforce에 API를 호출하는 다른 애플리케이션의 호출은 포함되지 않습니다. 제한으로 인해 API 호출을 제한하면 Defender for Cloud Apps 데이터 수집 속도가 일시적으로 느려질 수 있지만 일반적으로 프로세스는 하룻밤 사이에 따라잡습니다.
- Salesforce instance 영어가 아닌 경우 통합 서비스 관리자 계정에 적절한 언어 특성 값을 선택합니다. 언어 특성을 변경하려면 관리>사용자 사용자>로 이동하여 통합 시스템 관리자 계정을 엽니다. 이제 로캘 설정>언어 로 이동하여 원하는 언어를 선택합니다.
Defender for Cloud Apps 다음 일정에 따라 Salesforce 이벤트를 처리합니다.
- 15분마다 로그인 이벤트
- 15분마다 감사 추적 설정
- 이벤트는 1시간마다 기록됩니다. Salesforce 이벤트에 대한 자세한 내용은 이벤트 모니터링 사용을 참조하세요.
Salesforce 실시간 이벤트 모니터링 사용(미리 보기)
Salesforce 커넥터에서 가장 많은 검색 범위와 가장 풍부한 조사 컨텍스트를 얻으려면 Salesforce 관리자는 Salesforce 이벤트 관리자의 이벤트 집합에 대한 데이터 저장을 사용하도록 설정해야 합니다. 그런 다음 Defender for Cloud Apps 몇 분 내에 Salesforce Real-Time 이벤트 모니터링에서 해당 이벤트를 수집하여 OAuth 남용, 세션 하이재킹, 자격 증명 스터핑 및 비정상적인 API 활동에 대한 검색 범위를 개선하는 데 사용합니다.
Salesforce OAuth 앱 인벤토리에는 연결된 앱 및 ECA(외부 클라이언트 앱)와 각 앱의 부여된 권한 및 마지막으로 사용한 날짜도 포함됩니다. Salesforce에 대한 높은 권한 및 사용되지 않는 앱 인사이트를 통해 검토가 필요한 OAuth 앱을 식별할 수 있습니다. 자세한 내용은 애플리케이션 인벤토리 를 참조하고 앱 거버넌스를 사용하여 앱 세부 정보를 봅니다.
최상의 탐지 범위를 위해 이 이벤트를 사용 설정하세요. 이러한 이벤트를 사용하도록 설정하면 대기 시간이 더 짧고 더 강력한 검색이 가능합니다.
Salesforce Event Manager에서 이벤트를 활성화
필요한 이벤트를 활성화하기 위해 Salesforce Event Manager에서 다음 단계를 수행하세요:
Salesforce에 관리자로서 로그인합니다.
https://YOURDOMAIN.lightning.force.com/lightning/setup/EventManager/home로 이동하세요.다음 각 이벤트를 검색하고 데이터 저장을 사용하도록 설정합니다.
- API 이상 이벤트
- API 이벤트
- 자격 증명 스터핑 이벤트
- 게스트 사용자 변칙 이벤트
- ID 공급자 이벤트
- ID 확인 이벤트
- 권한 집합 이벤트
- 이상 이벤트 보고
- 이벤트 보고
- 세션 탈취 이벤트
다음 단계
앱 연결에 문제가 있는 경우 앱 커넥터 문제 해결을 참조하세요.