Så här skyddar Defender for Cloud Apps din Salesforce-miljö

Som en stor CRM-molnleverantör innehåller Salesforce stora mängder känslig information om kunder, prisspelböcker och stora erbjudanden i din organisation. Som en affärskritisk app får personer i din organisation och andra utanför den (till exempel partners och entreprenörer) åtkomst till och använder Salesforce för olika syften. I många fall har en stor del av dina användare som kommer åt Salesforce låg medvetenhet om säkerhet och kan utsätta din känsliga information för risker genom att oavsiktligt dela den. I andra fall kan skadliga aktörer få åtkomst till dina mest känsliga kundrelaterade tillgångar.

Genom att ansluta Salesforce till Defender for Cloud Apps får du bättre insikter om användarnas aktiviteter, ger hotidentifiering med hjälp av maskininlärningsbaserade avvikelseidentifieringar och identifieringar av informationsskydd (till exempel identifiering av extern informationsdelning). Defender for Cloud Apps möjliggör även automatiserade reparationskontroller och identifierar hot från aktiverade appar från tredje part i din organisation. Innan du börjar, gå igenom förutsättningarna för att koppla Salesforce till Defender for Cloud Apps.

Använd den här appanslutningsappen för att få åtkomst till SaaS SSPM-funktioner (Security Posture Management) via säkerhetskontroller som visas i Microsoft Secure Score. Mer information.

Huvudsakliga hot mot din Salesforce-miljö

Att koppla Salesforce till Defender for Cloud Apps hjälper dig att upptäcka och svara på dessa viktiga hot:

  • Komprometterade konton och insiderhot
  • Dataläckage
  • Utökade privilegier
  • Otillräcklig säkerhetsmedvetenhet
  • Skadliga appar från tredje part och Google-tillägg
  • Utpressningsprogram
  • Ohanterad BYOD (Bring Your Own Device)

Hur Defender for Cloud Apps hjälper till att skydda din miljö

Defender for Cloud Apps hjälper dig att skydda din Salesforce-miljö på följande sätt:

SaaS-säkerhetsstatushantering för Salesforce

Koppla Salesforce till Microsoft Defender for Cloud Apps för att automatiskt få säkerhetsrekommendationer för Salesforce i Microsoft Secure Score. För anslutningssteg, se Koppla Salesforce till Microsoft Defender for Cloud Apps.

I Säkerhetspoäng väljer du Rekommenderade åtgärder och filtrerar efter Product = Salesforce. Rekommendationer för Salesforce kan till exempel vara:

  • Kräv identitetsverifiering under MFA-registrering (multifaktorautentisering)
  • Framtvinga IP-intervall för inloggning för varje begäran
  • Maximalt antal ogiltiga inloggningsförsök
  • Krav på lösenordskomplexitet

Mer information finns i:

Kontrollera Salesforce med inbyggda principer och principmallar

Använd följande inbyggda principmallar för att identifiera och få meddelanden om potentiella hot:

Important

Filprinciper tas ur bruk den 6 januari 2027. Om du vill behålla filbaserat dataskydd för den här appen migrerar du till Microsoft Purview principer för DLP eller automatisk etikettering.

Typ Namn
Inbyggd princip för avvikelseidentifiering Aktivitet från anonyma IP-adresser
Aktivitet från sällan förekommande land
Aktivitet från misstänkta IP-adresser
Omöjlig resa
Aktivitet som utförs av avslutad användare (kräver Microsoft Entra ID som IdP)
Flera misslyckade inloggningsförsök
Ovanlig administrativ verksamhet
Ovanliga filborttagningsaktiviteter (stöds tillfälligt inte på grund av begränsningar i Salesforce API)
Ovanliga fildelningsaktiviteter
Ovanliga personifierade aktiviteter
Ovanliga nedladdningsaktiviteter för flera filer
Mall för aktivitetsprincip Logga in från en riskabel IP-adress
Massnedladdning av en enskild användare
Mall för filprincip Identifiera en fil som delas med en obehörig domän
Identifiera en fil som delas med personliga e-postadresser

Mer information om hur du skapar principer finns i Skapa en princip.

Automatisera styrningskontroller

Förutom övervakning av potentiella hot kan du tillämpa och automatisera följande Salesforce-styrningsåtgärder för att åtgärda identifierade hot:

Typ Åtgärd
Användarstyrning – Meddela användare om väntande aviseringar
– Skicka en sammanfattning av DLP-överträdelser till filägarna
– Inaktivera användaren
– Meddela användaren vid avisering (via Microsoft Entra ID)
– Kräv att användaren loggar in igen (via Microsoft Entra ID)
– Inaktivera användare (via Microsoft Entra ID)
Styrning av OAuth-appar – Återkalla OAuth-appen för användare

Om du vill ha mer information om hur du hanterar hot från appar kan du läsa Hantera anslutna appar.

Skydda Salesforce i realtid

Läs våra metodtips för att skydda och samarbeta med externa användare och blockera och skydda nedladdning av känsliga data till ohanterade eller riskfyllda enheter.

Ansluta Salesforce till Microsoft Defender for Cloud Apps

Använd följande krav och steg för att ansluta Salesforce till Microsoft Defender for Cloud Apps.

Förhandskrav

SaaS security posture management (SSPM) kräver inte Salesforce Shield. För alla andra integrationer, se till att Salesforce Shield är tillgängligt för din Salesforce-instans.

Använd följande instruktioner för att ansluta Microsoft Defender for Cloud Apps till ditt befintliga Salesforce-konto med appanslutnings-API:et. Med salesforce-appanslutningsappen får du insyn i och kontroll över Salesforce-användning.

Använd den här appanslutningsappen för att få åtkomst till SaaS SSPM-funktioner (Security Posture Management) via säkerhetskontroller som visas i Microsoft Secure Score. Mer information.

  • Installera och auktorisera Salesforce Connected App i Salesforce-målorganisationen innan du påbörjar anslutningsprocessen. Salesforce tillämpar användningsbegränsningar för anslutna appar. Mer information finns i Förbereda för ändring av användningsbegränsningar för anslutna appar.
  • Tilldela behörigheten Godkänn avinstallerade anslutna appar till det Salesforce-tjänstkonto som används för att ansluta Microsoft Defender for Cloud Apps. Salesforce kräver den här behörigheten för att ansluta appar från tredje part via OAuth.
  • Kontrollera att Salesforce-kontot har tilldelats någon av följande utgåvor, som stöder REST API-åtkomst:
    • Prestanda
    • Företag
    • Obegränsad
    • Utvecklare
    • Professionell. REST API måste läggas till i Professional-utgåvan separat.

Konfigurera Salesforce

Utför följande steg i Salesforce innan du ansluter appen:

  1. I ditt Salesforce-konto skapar du ett dedikerat tjänstadministratörskonto för Defender for Cloud Apps.

  2. Skapa en ny profil för Defender for Cloud Apps tjänstkontot. Använd den här profilen för att konfigurera appanslutningsappen.

  3. Kontrollera att tjänstkontoprofilen innehåller följande behörigheter:

    • API aktiverat
    • Visa alla uppgifter
    • Hantera Salesforce CRM-innehåll
    • Hantera användare
    • Fråga alla filer
    • Ändra metadata via API-funktioner för metadata
    • Visa installation och konfiguration
  4. Om Salesforce CRM Innehåll är aktivt i din organisation:

    • Bevilja Salesforce CRM innehållsåtkomst till administratörskontot för Defender for Cloud Apps-tjänsten.
    • Inaktivera Lås sessioner till den IP-adress som de har sitt ursprung från för tjänstkontoprofilen.
    • Aktivera innehållsleveranser och offentliga länkar.

Obs!

Om du vill fråga efter fildelningsdata aktiverar du funktionen Content Deliveries för Defender for Cloud Apps. Mer information finns i ContentDistribution.

Konfigurera Defender for Cloud Apps

Utför följande steg för att ansluta Defender for Cloud Apps till Salesforce:

  1. I Defender for Cloud Apps-konsolen väljer du Undersök och sedan Anslutna appar.

  2. På sidan Appanslutningsprogram väljer du +Anslut en app följt av Salesforce.

    Skärmbild som visar hur du lägger till Salesforce-appanslutningsappen i Defender-portalen.

  3. I nästa fönster anger du ett namn för anslutningen och väljer Nästa.

  4. I Följ länken väljer du Anslut Salesforce.

  5. Att välja Connect Salesforce öppnar inloggningssidan för Salesforce. Ange dina autentiseringsuppgifter för att ge Defender for Cloud Apps åtkomst till teamets Salesforce-app.

    Skärmbild som visar ett popup-fönster och hur du anger dina Salesforce-autentiseringsuppgifter.

  6. Salesforce frågar om du vill tillåta Defender for Cloud Apps åtkomst till din teaminformation och aktivitetslogg och att utföra någon aktivitet som någon gruppmedlem. Välj Tillåt för att fortsätta.

  7. Du får ett meddelande om att distributionen lyckades eller misslyckades. Defender for Cloud Apps har nu behörighet i Salesforce.com.

  8. Tillbaka i Defender for Cloud Apps-konsolen ser du meddelandet Salesforce har anslutits.

  9. I Microsoft Defender-portalen väljer du Inställningar. Välj sedan Cloud Apps. Under Anslutna appar väljer du Appanslutningsprogram. Kontrollera att statusen för den anslutna appanslutningen är Ansluten.

När du har anslutit Salesforce samlar Defender for Cloud Apps in inloggningshändelser och konfigurerar granskningsspårningsposter från de sju dagarna före anslutningen och händelseövervakningsdata från de senaste 30 dagarna eller en dag, beroende på din Salesforce Event Monitoring-licens.

Defender for Cloud Apps anropar Salesforce-API:erna direkt. Eftersom Salesforce begränsar antalet API-anrop per period läser Defender for Cloud Apps API-räknarna som returneras i varje Salesforce-svar och behåller alltid 10% av de tillgängliga anropen i reserven.

När du aktiverar händelseövervakning i Salesforce i realtid (förhandsversion) sjunker identifieringsfördröjningen för identitets- och OAuth-attacker från timmar till minuter. Identifieringar omfattar även mer kontext, till exempel det anslutna appnamnet och ID:t, appbehörigheter, användaragent, IP-adress och sessionsinformation.

Obs!

  • Defender for Cloud Apps begränsning beräknas enbart på egna API-anrop med Salesforce, inte med andra program som gör API-anrop med Salesforce. Att begränsa API-anrop på grund av begränsning av begärandefrekvensen kan tillfälligt bromsa datainhämtningen i Defender for Cloud Apps, men processen brukar normalt komma ikapp över natten.
  • Om din Salesforce-instans inte är på engelska väljer du lämpligt språkattributvärde för administratörskontot för integrationstjänsten. Om du vill ändra språkattribut går du till Administration>Användare>Användare och öppnar administratörskontot för integrationssystemet. Gå nu till Språk för nationella inställningar>och välj önskat språk.

Defender for Cloud Apps bearbetar Salesforce-händelser enligt följande schema:

  • Inloggningshändelser var 15:e minut
  • Konfigurera spårningsloggar var 15:e minut
  • Händelseloggar varje timme. Mer information om Salesforce-händelser finns i Använda händelseövervakning.

Aktivera händelseövervakning i Salesforce i realtid (förhandsversion)

För att få största möjliga identifieringstäckning och den mest omfattande utredningskontexten från Salesforce-kopplingen måste en Salesforce-administratör aktivera Lagring av data för en uppsättning händelser i Salesforce Event Manager. Defender for Cloud Apps tar sedan in dessa händelser från Salesforce Real-Time Event Monitoring inom några minuter och använder dem för att förbättra detekteringen av OAuth-missbruk, sessionskapning, credential stuffing-attacker och avvikande API-aktivitet.

Inventeringen av Salesforce OAuth-appar innehåller även anslutna appar och externa klientappar (ECA), tillsammans med varje apps beviljade behörigheter och senaste använda datum. Med mycket privilegierade och oanvända appinsikter för Salesforce kan du identifiera OAuth-appar som behöver granskas. Mer information finns i Programinventering och Visa din appinformation med appstyrning.

Aktivera dessa händelser för bästa identifieringstäckning. Om du aktiverar dessa händelser får du bättre svarstid och mer robusta identifieringar.

Aktivera händelserna i Salesforce Event Manager

Utför följande steg i Salesforce Event Manager för att aktivera de nödvändiga händelserna:

  1. Logga in på Salesforce som administratör.

  2. Gå till https://YOURDOMAIN.lightning.force.com/lightning/setup/EventManager/home.

  3. Sök efter var och en av följande händelser och aktivera Lagring av data:

    • API-avvikelsehändelse
    • API-händelse
    • Fyllnadshändelse för autentiseringsuppgifter
    • Avvikelsehändelse för gästanvändare
    • Identitetsleverantörshändelse
    • Händelse för verifiering av identitet
    • Behörighetsuppsättningshändelse
    • Rapportera avvikelsehändelse
    • Rapportera händelse
    • Sessionskapningshändelse

Nästa steg

Om du har problem med att ansluta till appen, se Felsökning av appanslutningar.