Hoe Defender for Cloud Apps uw Salesforce-omgeving helpt beschermen

Als belangrijke CRM-cloudprovider bevat Salesforce grote hoeveelheden gevoelige informatie over klanten, prijzen van playbooks en belangrijke deals binnen uw organisatie. Als bedrijfskritieke app hebben personen binnen uw organisatie en anderen erbuiten (zoals partners en aannemers) toegang tot Salesforce en gebruiken ze salesforce voor verschillende doeleinden. In veel gevallen is een groot deel van uw gebruikers die Salesforce openen, zich te weinig bewust van beveiliging en kan dit uw gevoelige informatie in gevaar brengen door deze onbedoeld te delen. In andere gevallen kunnen kwaadwillende actoren toegang krijgen tot uw meest gevoelige klantgerelateerde assets.

Als u Salesforce verbindt met Defender for Cloud Apps krijgt u beter inzicht in de activiteiten van uw gebruikers, biedt detectie van bedreigingen met behulp van op machine learning gebaseerde anomaliedetecties en detecties van gegevensbeveiliging (zoals het detecteren van het delen van externe gegevens). Defender for Cloud Apps maakt ook geautomatiseerde herstelcontroles mogelijk en detecteert bedreigingen van ingeschakelde apps van derden in uw organisatie.

Gebruik deze app-connector om toegang te krijgen tot SaaS Security Posture Management (SSPM)-functies, via beveiligingscontroles die worden weergegeven in Microsoft Secure Score. Meer informatie.

Belangrijkste bedreigingen voor uw Salesforce-omgeving

  • Gecompromitteerde accounts en dreigingen van binnenuit
  • Gegevenslekken
  • Verhoogde bevoegdheden
  • Onvoldoende beveiligingsbewustzijn
  • Schadelijke apps van derden en Google-invoegtoepassingen
  • Ransomware
  • Niet-beheerde Bring Your Own Device (BYOD)

Vereisten

Voordat u Salesforce verbindt met Defender for Cloud Apps, moet u de volgende vereisten voltooien:

  • Installeer en autoriseer de Salesforce Connected App in de doel-Salesforce-organisatie voordat u het verbindingsproces start. Salesforce dwingt gebruiksbeperkingen af voor verbonden apps. Zie Voor meer informatie: Voorbereiden op wijziging van gebruiksbeperkingen voor verbonden apps

  • Wijs de machtiging Niet-geïnstalleerde verbonden apps goedkeuren toe aan het Salesforce-serviceaccount dat wordt gebruikt om verbinding te maken met Microsoft Defender for Cloud Apps. Salesforce vereist deze machtiging om apps van derden te verbinden via OAuth.

Hoe Defender for Cloud Apps uw omgeving helpt beschermen

Defender for Cloud Apps helpt uw Salesforce-omgeving op de volgende manieren te beveiligen:

Beheer van SaaS-beveiligingspostuur voor Salesforce

Maak verbinding met Salesforce om automatisch beveiligingsaanbeveling voor Salesforce op te halen in Microsoft Secure Score.

Selecteer in Beveiligingsscore aanbevolen acties en filter op Product = Salesforce. Aanbevelingen voor Salesforce zijn bijvoorbeeld:

  • Identiteitsverificatie vereisen tijdens meervoudige verificatie (MFA)-registratie
  • Aanmeldings-IP-bereiken afdwingen bij elk verzoek
  • Maximum aantal ongeldige aanmeldingspogingen
  • Wachtwoordcomplexiteitsvereiste

Zie voor meer informatie:

Salesforce beheren met ingebouwde beleidsregels en beleidssjablonen

Gebruik de volgende ingebouwde beleidssjablonen om meldingen over mogelijke bedreigingen te detecteren en te ontvangen:

Important

Beleid voor bestanden wordt op 6 januari 2027 uitgefaseerd. Als u gegevensbeveiliging op basis van bestanden voor deze app wilt behouden, migreert u naar Microsoft Purview DLP- of beleid voor automatisch labelen.

Type Naam
Ingebouwd beleid voor anomaliedetectie Activiteit van anonieme IP-adressen
Activiteit vanuit een ongebruikelijk land
Activiteit van verdachte IP-adressen
Onmogelijk reizen
Activiteit uitgevoerd door beëindigde gebruiker (vereist Microsoft Entra ID als IdP)
Meerdere mislukte aanmeldingspogingen
Ongebruikelijke beheeractiviteiten
Ongebruikelijke activiteiten voor bestandsverwijdering (tijdelijk niet ondersteund vanwege beperkingen in Salesforce API)
Ongebruikelijke activiteiten voor bestandsshares
Ongebruikelijke geïmiteerde activiteiten
Ongebruikelijke activiteiten voor het downloaden van meerdere bestanden
Sjabloon voor activiteitenbeleid Aanmelden vanaf een riskant IP-adres
Massaal downloaden door één gebruiker
Sjabloon voor bestandsbeleid Een bestand detecteren dat is gedeeld met een niet-geautoriseerd domein
Een bestand detecteren dat is gedeeld met persoonlijke e-mailadressen

Zie Een beleid maken voor meer informatie over het maken van beleid.

Governancemaatregelen automatiseren

Naast het controleren op mogelijke bedreigingen, kunt u de volgende Salesforce-governanceacties toepassen en automatiseren om gedetecteerde bedreigingen te herstellen:

Type Actie
Gebruikersbeheer - Gebruikers op de hoogte stellen van openstaande waarschuwingen
- DLP-schendingssamenvatting verzenden naar bestandseigenaren
- Gebruiker onderbreken
- Gebruiker op de hoogte stellen bij een waarschuwing (via Microsoft Entra ID)
- Vereisen dat de gebruiker zich opnieuw aanmeldt (via Microsoft Entra ID)
- Gebruiker onderbreken (via Microsoft Entra ID)
OAuth-app-beheer - OAuth-app intrekken voor gebruikers

Zie Verbonden apps beheren voor meer informatie over het oplossen van bedreigingen van apps.

Salesforce in realtime beveiligen

Bekijk onze best practices voor het beveiligen en samenwerken met externe gebruikers en het blokkeren en beveiligen van het downloaden van gevoelige gegevens naar onbeheerde of riskante apparaten.

Salesforce verbinden met Microsoft Defender for Cloud Apps

Gebruik de volgende vereisten en stappen om Salesforce te verbinden met Microsoft Defender for Cloud Apps.

Vereisten

  • Zorg ervoor dat Salesforce Shield beschikbaar is voor uw Salesforce-exemplaar voor alle integraties anders dan SSPM (Security Posture Management) van SaaS.

Gebruik de volgende instructies om Microsoft Defender for Cloud Apps te verbinden met uw bestaande Salesforce-account met behulp van de API voor de app-connector. Met de Salesforce-app-connector krijgt u inzicht in en controle over salesforce-gebruik.

Gebruik deze app-connector om toegang te krijgen tot SaaS Security Posture Management (SSPM)-functies, via beveiligingscontroles die worden weergegeven in Microsoft Secure Score. Meer informatie.

  • Installeer en autoriseer de Salesforce Connected App in de doel-Salesforce-organisatie voordat u het verbindingsproces start. Salesforce dwingt gebruiksbeperkingen af voor verbonden apps. Zie Voorbereiden voor wijziging van gebruiksbeperkingen voor verbonden apps voor meer informatie.
  • Wijs de machtiging Niet-geïnstalleerde verbonden apps goedkeuren toe aan het Salesforce-serviceaccount dat wordt gebruikt om verbinding te maken met Microsoft Defender for Cloud Apps. Salesforce vereist deze machtiging om apps van derden te verbinden via OAuth.
  • Zorg ervoor dat het Salesforce-account is toegewezen aan een van de volgende edities, die REST API-toegang ondersteunen:
    • Prestatie
    • Enterprise
    • Onbeperkt
    • Ontwikkelaar
    • Professioneel. REST API moet afzonderlijk worden toegevoegd aan de Professional-editie.

Salesforce configureren

  1. Maak in uw Salesforce-account een toegewezen servicebeheerdersaccount voor Defender for Cloud Apps.

  2. Maak een nieuw profiel voor het Defender for Cloud Apps-serviceaccount. Gebruik dit profiel om de app-connector te configureren.

  3. Zorg ervoor dat het serviceaccountprofiel de volgende machtigingen bevat:

    • API ingeschakeld
    • Alle gegevens weergeven
    • Inhoud van Salesforce CRM beheren
    • Gebruikers beheren
    • Alle bestanden doorzoeken
    • Metagegevens wijzigen via api-functies voor metagegevens
    • Installatie en configuratie weergeven
  4. Als Salesforce CRM Content actief is in uw organisatie:

    • Geef Salesforce CRM Inhoud toegang tot het Defender for Cloud Apps-servicebeheerdersaccount.
    • Schakel Sessies vergrendelen naar het IP-adres waarvandaan ze afkomstig zijn uit voor het profiel van het serviceaccount.
    • Schakel Leveringen van inhoud en openbare koppelingen in.

Opmerking

Als u gegevens over het delen van bestanden wilt opvragen, schakelt u de functie Content Leveringen in voor Defender for Cloud Apps. Zie ContentDistribution voor meer informatie.

Defender for Cloud Apps configureren

Voer de volgende stappen uit om Defender for Cloud Apps te verbinden met Salesforce:

  1. Selecteer onderzoeken en vervolgens Verbonden apps in de Defender for Cloud Apps-console.

  2. Selecteer op de pagina App-connectorsde optie +Verbinding maken met een app , gevolgd door Salesforce.

    Schermopname van het toevoegen van de Salesforce-app-connector in de Defender-portal.

  3. Voer in het volgende venster een naam in voor de verbinding en selecteer Volgende.

  4. Selecteer in Volg de koppelingSalesforce verbinden.

  5. Met deze actie wordt de aanmeldingspagina van Salesforce geopend. Voer uw referenties in om Defender for Cloud Apps toegang te geven tot de Salesforce-app van uw team.

    Schermopname van een pop-upvenster en het invoeren van uw Salesforce-referenties.

  6. Salesforce vraagt of u Defender for Cloud Apps toegang tot uw teamgegevens en activiteitenlogboek wilt toestaan en elke activiteit als teamlid wilt uitvoeren. Selecteer Toestaan om door te gaan.

  7. U ontvangt een melding dat de implementatie is geslaagd of mislukt. Defender for Cloud Apps is nu geautoriseerd in Salesforce.com.

  8. Terug in de Defender for Cloud Apps-console ziet u het bericht Salesforce is succesvol verbonden.

  9. Selecteer instellingen in de Microsoft Defender portal. Kies vervolgens Cloud-apps. Selecteer onder Verbonden appsde optie App-connectors. Zorg ervoor dat de status van de verbonden App Connector Verbonden is.

Nadat u Salesforce hebt verbonden, verzamelt Defender for Cloud Apps aanmeldingsgebeurtenissen en vermeldingen in het configuratie-audittrail uit de zeven dagen voorafgaand aan de verbinding, en Event Monitoring-gegevens uit de voorgaande 30 dagen of uit één dag, afhankelijk van uw Salesforce Event Monitoring-licentie.

Defender for Cloud Apps roept de Salesforce-API's rechtstreeks aan. Omdat Salesforce het aantal API-aanroepen per periode beperkt, leest Defender for Cloud Apps de API-tellers die in elk antwoord van Salesforce worden geretourneerd en houdt het altijd 10% van de beschikbare API-aanroepen in reserve.

Wanneer u realtime gebeurtenisbewaking (preview) van Salesforce inschakelt, daalt de detectielatentie voor identiteiten en OAuth-aanvallen van uren tot minuten. Detecties omvatten ook meer context, zoals de naam en id van de verbonden app, app-machtigingen, gebruikersagent, IP-adres en sessiegegevens.

Opmerking

  • De snelheidsbeperking van Defender for Cloud Apps wordt uitsluitend berekend op basis van de eigen API-aanroepen met Salesforce, en niet op basis van die van andere toepassingen die API-aanroepen met Salesforce uitvoeren. Het beperken van API-aanroepen door throttling kan de gegevensinname in Defender for Cloud Apps tijdelijk vertragen, maar dat wordt doorgaans ’s nachts weer ingehaald.
  • Als uw Salesforce-exemplaar niet in het Engels is, selecteert u de juiste waarde voor het taalkenmerk voor het beheerdersaccount van de integratieservice. Als u het taalattribuut wilt wijzigen, gaat u naar Beheer>Gebruikers>Gebruiker en opent u het beheerdersaccount van het integratiesysteem. Ga nu naarTaal voor > en selecteer de gewenste taal.

Defender for Cloud Apps verwerkt Salesforce-gebeurtenissen volgens de volgende planning:

  • Aanmeldingsgebeurtenissen elke 15 minuten
  • Audittrails elke 15 minuten instellen
  • Gebeurtenislogboeken elke 1 uur. Zie Gebeurtenisbewaking gebruiken voor meer informatie over Salesforce-gebeurtenissen.

Realtime gebeurtenisbewaking van Salesforce inschakelen (preview)

Om de meeste detectiedekking en de rijkste onderzoekscontext van de Salesforce-connector te krijgen, moet een Salesforce-beheerder Het opslaan van gegevens voor een reeks gebeurtenissen in Salesforce Event Manager inschakelen. Defender for Cloud Apps neemt deze gebeurtenissen vervolgens binnen enkele minuten op van Salesforce Real-Time Event Monitoring en gebruikt deze om de detectiedekking voor OAuth-misbruik, sessiekapping, referentie-stuffing en afwijkende API-activiteit te verbeteren.

De inventaris van Salesforce OAuth-apps bevat ook Verbonden apps en externe client-apps (ECA's), samen met de verleende machtigingen en de laatst gebruikte datum van elke app. Met zeer bevoorrechte en ongebruikte app-inzichten voor Salesforce kunt u OAuth-apps identificeren die moeten worden beoordeeld. Zie Toepassingsinventaris en Bekijk uw app-details met app-governance voor meer informatie.

Schakel deze gebeurtenissen in voor de beste detectiedekking. Als u deze gebeurtenissen inschakelt, krijgt u betere latentie en krachtigere detecties.

De gebeurtenissen in Salesforce Event Manager inschakelen

  1. Meld u aan bij Salesforce als beheerder.

  2. Ga naar https://YOURDOMAIN.lightning.force.com/lightning/setup/EventManager/home.

  3. Zoek naar elk van de volgende gebeurtenissen en schakel Opslaan van gegevens in:

    • API-anomaliegebeurtenis
    • API-gebeurtenis
    • Incident met inloggegevensmisbruik
    • Anomaliegebeurtenis voor gastgebruiker
    • Identity Provider-gebeurtenis
    • Identiteitsverificatie-gebeurtenis
    • Machtigingensetgebeurtenis
    • Anomalie-gebeurtenis rapporteren
    • Gebeurtenis rapporteren
    • Sessie hijacking-gebeurtenis

Volgende stappen