Salesforce: データ保護 API コネクタ設定

Prev Next

この記事では、アカウントのアプリ & データ API 保護ポリシーのセールスフォースコネクタの設定方法と、脅威保護とデータ保護ポリシーでこのコネクタを使用するルールの作成方法を説明します。

アプリ & データ API 保護ポリシーには、別途 Cato ライセンスが必要です。 詳細については、Cato の担当者または公式リセラーにお問い合わせください。

セールスフォースコネクタの概要

Salesforce の データ保護 APIコネクタは、エクスポートされた報告書を監視し、DLP コンテンツプロファイルで定義された機密データをスキャンします。 コネクタは、Salesforce のイベントログ API を使用して、定期的にエクスポートされた報告書をチェックします。 レポートがエクスポートされると、コネクタがそのレポートをダウンロードして、機密データが含まれるかどうかをスキャンします。 コネクタがレポート内の機密データを識別すると、詳細を含むイベントが生成されます。 コネクタがスキャンを完了すると、スキャンの結果にかかわらず、レポートのコンテンツは Cato サーバーから削除されます (Salesforce アカウントのデータには影響ありません)。

組織のプロダクションまたはサンドボックスの Salesforce アカウントのためにコネクタを作成します。 次に、セールスフォースコネクタを含む、脅威保護およびデータ保護ポリシーのルールを定義し、スキャンおよびモニターするユーザーを定義します。 各 Salesforce アカウントに対して単一のコネクタを作成できます。

前提条件

  • Salesforce Shield または Salesforce イベントモニタリングコンポーネントへの有効なサブスクリプション

  • 次の設定に対するリード専用のユーザー権限:

    • イベントモニタリングアナリティクスアプリ (権限セットライセンス)

    • イベントログファイルの表示

    • API 有効

    • リアルタイムのイベントモニタリングデータの表示

    • パブリック フォルダでのレポートの表示

    • すべてのプライベートレポートとダッシュボードの管理

  • これらの Salesforce ライセンスが有効かどうかを確認してください: アナリティクスプラットフォームおよびイベントモニタリングアナリティクスアプリ (設定 > 設定 > 会社情報 > 会社設定 > 権限セットライセンス)

  • レポートイベントのストレージが有効になっているか確認してください (イベント > イベントマネージャー)

Salesforce 用 API コネクタの必須権限

データ保護 APIを有効にしてエクスポートされた Salesforce レポートをスキャンするには、コネクタが Cato に次の権限とアクションを Salesforce アカウントで提供します:

  • アイデンティティ URL サービスにアクセス

  • アナリティクス REST API リソースにアクセス

  • API でユーザーデータを管理

  • いつでもリクエストを実行

Salesforce コネクタの使用

このセクションでは、Salesforce 用 API コネクタを作成して、エクスポートされたレポートを機密データや脅威からスキャンする方法について説明します。 コネクタを作成した後、データ保護 APIがSalesforceデータへの継続的なアクセスを確保できるようにRefresh Token Policy を更新します。

Salesforce コネクタの作成

Cato 管理アプリケーションを使用して Salesforce コネクタを作成し、次にプロダクションまたはサンドボックス Salesforce アカウントにサインインします。

Salesforce コネクタにより、Cato SaaS API エンジンがデータ保護ポリシーで定義されたコンテンツのレポートをスキャンできるようになります。

Salesforce コネクタを作成するには:

  1. ナビゲーションメニューから リソース > 統合 を選択し、統合 API タブをクリックします。

  2. 新規 をクリックします。 新規コネクタ パネルが開きます。

  3. SaaS アプリケーション ドロップダウンにて Salesforce を選択します。

  4. 機能 セクションで、データと脅威の保護を選択します。

  5. コネクタ名を入力します。

  6. Salesforce 環境で、このコネクタが プロダクション または サンドボックス 環境を監視しているかを選択します。

  7. 保存 をクリックします。

    Salesforce のログイン画面が新しいブラウザタブで開きます。

    SF_login.png

  8. Salesforceの管理者 ユーザ名と パスワードを特定の環境のために入力します。

  9. Cato アカウントが Salesforce アプリにアクセスできるように権限を付与します。

    1. Cato が Salesforce アプリにアクセスするための権限を許可します。

      Allow_Cato_SF_Access.png

    2. 画面には、テナント権限が正常に適用されたことが表示されます。

      成功したコネクタの権限を示す画像

  10. ブラウザタブを閉じて、Cato 管理アプリケーションに戻れます。 Salesforce がリクエストを処理するには数秒かかることがあるため、エラーが発生した場合はブラウザを更新してください。

    Salesforce がリクエストを処理している間、コネクタのステータスはユーザーの同意待ちです(下記コネクタのステータスの理解参照)。

    Salesforce SaaSアプリケーションは、統合 API タブに追加されます。

Refresh Token Policy の更新

Salesforce Refresh Tokenは、データ保護 APIコネクタがSalesforceデータをスキャンする許可を受ける期間を定義します。 最高のセキュリティを維持するために、Refresh Token Policy を トークンの無効化まで有効 に設定することをお勧めします。 こうすることで、データ保護 APIコネクタは Salesforce データへの継続的なアクセスが確保されます。

Salesforceの詳しい設定ガイドは、Salesforce ドキュメントを参照してください。

データ保護 APIコネクタへの再同意の提供

注:

Refresh トークンの推奨設定は、トークンの無効化まで有効です。

Refresh Token に有効期限を設定した場合、その期限が切れる前に Salesforce データへのアクセスのために データ保護 API コネクタに再同意を自主的に提供する必要があります。 再同意の提供により、データ保護 APIコネクタが Salesforce データへのアクセスを維持することを保証します。 トークンが再同意なしに期限切れになると、データ保護 API コネクタは Salesforce データにアクセスできなくなります。

データ保護 API コネクタに再同意を提供するには:

  1. ナビゲーションメニューからリソース > 統合 を選択し、統合 API タブをクリックします。

  2. Salesforce コネクタの横の三点リーダーをクリックします。

  3. 再同意をクリックします。

コネクタのステータスの理解

インストール済み SaaS アプリケーション ページの ステータス 列には、Salesforce アカウントと Cato アカウント間の接続状況が表示されます。 これらはステータスの説明です:

  • 接続済み - アカウントは接続され、正常に動作しています

  • 接続エラー - Salesforce コネクタの接続性または権限の問題。 サポートにチケットを開いてください。

  • ユーザーの同意待ち - Salesforce コネクタが接続設定ページで作成されていますが、Salesforce に正常に認証されていません。

Salesforce ルールをデータ保護ポリシーに追加

このセクションでは、エクスポートされた Salesforce レポートを監視するためにデータ保護ポリシーを使用する方法を説明します。

Salesforce ルールの設定

データ保護ページを使用して、データ保護ポリシーに SaaS アプリケーションのルールを追加します。

Slack_Data_Protection_Rule.png

Salesforce アプリの新しいデータ保護ルールを作成するには:

  1. ナビゲーションペインから セキュリティ > アプリ &データ API 保護 を選択し、データ保護を選択または展開します。

  2. 新規 をクリックします。 新規ルールパネルが開きます。

  3. SaaS アプリケーション ドロップダウンにて、Salesforce アプリを選択します。

  4. アプリケーションコネクタで Salesforce アプリを選択します。

  5. 一般セクションで、ルールの設定を入力します。

  6. ユーザーで、監視する Salesforce ユーザーを定義します。

    • すべて: すべての Salesforce ユーザーによってエクスポートされたレポートを監視

    • Salesforce ユーザー: Salesforce アカウントからの特定のユーザーを選択し、そのユーザーによってエクスポートされたレポートを監視

  7. コンテンツプロファイルで、このルールに対する DLP コンテンツプロファイルを選択します。

    コンテンツプロファイルの詳細については、DLP コンテンツプロファイルの作成をご覧ください。

  8. アクションで、モニターを選択します。

  9. (オプション) トラッキングオプションを設定して、イベントを生成し、通知を送信します。

    通知についての詳細は、アラートセクションのサブスクリプショングループ、メーリングリスト、アラート統合に関する関連記事をご覧ください。

  10. 保存をクリックします。 ルールがデータ保護ポリシーに追加されます。

順序付けされたデータ保護ルールの扱い

データ保護 API エンジンはデータを逐次的に検査し、ルールに一致するかどうかを確認します。 データがルールに一致しない場合、検査されません。 ルールベースの上部にあるルールは優先度が高く、ルールベースの下部にあるルールよりも前に適用されます。 各タイプのアプリケーションやコネクタは、データに一度だけ適用されます。

ベストプラクティス - ルールベースの効率を最大化するためには、各コネクタタイプに対して特定のユーザーのルールがすべてユーザーのルールよりも優先度が高くなるように設定することをお勧めします。

たとえば、データがルール #2 のコネクタに一致する場合、そのデータはデータ保護 API エンジンによって検査されます。 しかし、エンジンは同じコネクタに対してルール #3 およびそれ以下を適用し続けません。 ただし、データは別のコネクタで優先度の低いルールに一致する可能性があります。

コネクタに脅威保護を追加

コネクタのために脅威保護ルールを作成して、アカウントに有効にされたアンチマルウェアおよび次世代アンチマルウェアエンジンを使用して、マルウェアやウイルスのスキャンを実施することができます。 データ保護 API エンジンはコネクタ トラフィックをスキャンし、設定したアクションとトラッキングオプションを適用します:

  • トラフィックのモニタリング (近いうちにブロック機能がサポートされます)

  • イベントを生成する

  • メール通知を送信

アプリ &データ API 保護ルールを作成すると、アカウントに対して有効化されたアンチマルウェアエンジン (セキュリティ > アンチマルウェア) が、そのコネクタアプリケーションに送信されるファイルに対してマルウェアスキャンを実施します。

以下のスクリーンショットには、内部ユーザーまたはゲストによって送信されたファイルをスキャンする OneDrive コネクタ用の脅威保護ルールが示されています:

CAS_脅威_保護.png

ファイルの例外を作成

時々、Cato のデータ保護 APIエンジンによってブロックされたファイルで安全だと知っているものがあり、そのファイルをネットワークで許可する必要があります。 ファイルハッシュ ポリシーにおけるアンチマルウェア例外は、アプリ &データ API 保護にも適用されます。 ファイルをファイルハッシュポリシーに追加する方法の詳細については、アンチマルウェア例外の管理をご覧ください。

データ保護 APIイベントの分析

ホーム > イベントページには、アカウントのデータ保護 API イベントがすべて表示されます。 強力な検索ツールにより、あなたが必要な関連データを含むいくつかのイベントを絞り込むことができます。

データ保護 API イベントは次の項目で識別されます:

  • イベントタイプ - セキュリティ

  • サブタイプ - SaaS セキュリティ API データ保護および SaaS セキュリティ API マルウェア対策サービス

イベントページの使用方法については、こちらをご覧ください。

データ保護 API イベント項目の説明

項目名

説明

コネクタ名

ルールに定義されたコネクタの名前

コネクタタイプ

このコネクタに定義された SaaS アプリ

DLP プロファイル

このイベントを生成した DLP コンテンツプロファイル

ファイル名

エクスポートされたレポートのファイル名

フルパス URL

エクスポートされたレポートのリンク

一致したデータの種類

ルールに一致したコンテンツプロファイルのデータタイプ

ルール

データ保護ポリシー内のルール名

所有者

レポートをエクスポートした Salesforce ユーザー

セベリティ

ルールに定義されたセベリティ

既知の制限

  • Salesforce API アクセス制限により、Salesforce コネクタはプライベートレポートをスキャンできません