В этой статье объясняется, как настроить коннектор Salesforce для политики Защиты API Приложений & Данных для вашего аккаунта и создать правила, которые используют этот коннектор в Политики защиты от угроз и защиты данных.
Политика Защиты данных API приложений требует отдельной лицензии Cato. Пожалуйста, свяжитесь с вашим представителем Cato или официальным реселлером для дополнительной информации.
Обзор коннектора Salesforce
Коннектор API защиты данных Salesforce отслеживает экспортированные отчеты и сканирует их на наличие конфиденциальных данных, которые вы определяете в Профилях DLP Контента. Коннектор использует API журнала событий Salesforce для периодической проверки экспортированных отчетов. Когда отчет экспортируется, коннектор загружает его и сканирует на наличие конфиденциальных данных. Когда коннектор обнаруживает конфиденциальные данные в отчете, он генерирует событие с подробностями. После завершения сканирования коннектором содержимое отчета удаляется с сервера Cato, независимо от результата сканирования (это не влияет на данные в аккаунте Salesforce).
Создайте коннектор для производственного или тестового аккаунта Salesforce вашей организации. Затем определите правила в политиках Защиты от угроз и Защиты данных, которые включают коннектор Salesforce и определяют пользователей, которые сканируются и отслеживаются. Вы можете создать один коннектор для каждого аккаунта Salesforce.
Предварительные условия
Активная подписка на Salesforce Shield или компонент Мониторинга Событий Salesforce
Разрешения только для чтения для следующих настроек:
Аналитические приложения Мониторинга Событий (лицензия на набор разрешений)
Просмотр файлов логов событий
API Включено
Просмотр данных Мониторинга Событий в реальном времени
Просмотр отчетов в общедоступных папках
Управление всеми частными отчетами и панелями мониторинга
Убедитесь, что следующие лицензии Salesforce действительны: Платформа аналитики и Аналитические приложения мониторинга событий (Настройки > Параметры > Информация о компании > Параметры компании > Лицензии на наборы разрешений)
Убедитесь, что для Событие отчета включено хранение (События > Менеджер событий)
Необходимые разрешения для коннекторов API для Salesforce
Чтобы включить API защиты данных для сканирования экспортированных отчетов Salesforce, коннектор дает Cato следующие разрешения и действия с аккаунтом Salesforce:
Доступ к URL службы идентификации
Доступ к ресурсам REST API аналитики
Управление пользовательскими данными через API
Выполнение запросов в любое время
Работа с коннекторами Salesforce
Этот раздел объясняет, как создать API коннектор для Salesforce для сканирования экспортированных отчетов на наличие конфиденциальных данных и угроз. После создания коннектора обновите политику обновления токена, чтобы убедиться, что API защиты данных имеет постоянный доступ к данным Salesforce.
Создание коннектора Salesforce
Используйте Приложение Управления Cato для создания коннектора Salesforce, а затем войдите в производственный или тестовый аккаунт Salesforce.
Коннектор Salesforce позволяет двигателю API SaaS Cato сканировать отчеты на наличие контента, который вы определяете в политике Защиты данных.
Чтобы создать коннектор для Salesforce:
В меню навигации выберите Ресурсы > Интеграции и нажмите вкладку Интегрированные API.
Нажмите на Новый. Открывается панель Новый Коннектор.
В раскрывающемся списке SaaS Приложение выберите Salesforce.
В разделе Возможность выберите Защита данных и от угроз.
Введите Имя коннектора API.
В Окружении Salesforce выберите, отслеживает ли этот коннектор Продакшн или Тестовая среда.
Нажмите Save.
Экран входа в Salesforce откроется в новой вкладке браузера.

Введите Имя пользователя и Пароль администратора Salesforce для указанного окружения.
Предоставьте разрешения для вашего аккаунта Cato на доступ к приложению Salesforce.
Разрешить разрешения для Cato на доступ к приложению Salesforce.

На экране показано, что вы успешно применили разрешения для арендатора.

Вы можете закрыть вкладку браузера и вернуться к Приложению Управления Cato. Salesforce может занять несколько секунд для обработки запроса, поэтому, если вы получите ошибку, обновите браузер.
Пока Salesforce обрабатывает запрос, Статус для коннектора будет Ожидание согласия пользователя (см. ниже Понимание Статуса Коннектора).
Приложение Salesforce SaaS добавлено на вкладку Интегрированные API.
Обновление Политики Обновления Токена
Токен обновления Salesforce задает продолжительность, на которую коннектор API защиты данных имеет разрешение для сканирования данных Salesforce. Для максимальной безопасности мы рекомендуем настроить Политику обновления токена на Токен обновления действителен до отзыва. Это гарантирует, что коннектор API защиты данных будет иметь постоянный доступ к данным Salesforce.
Для получения дополнительной информации о том, как настроить Политику обновления токена, смотрите документацию Salesforce.
Повторное согласие для коннектора Data Protection API
Заметка:
Примечание: Рекомендуемая конфигурация для токена обновления: Токен обновления действителен до отзыва.
Если вы задаете время истечения для Токена обновления, вам следует активно предоставить повторное согласие для коннектора API защиты данных на доступ к данным Salesforce до истечения срока действия токена. Предоставление повторного согласия гарантирует, что коннектор API защиты данных будет иметь постоянный доступ к данным Salesforce. Если срок действия токена истекает без предоставления повторного согласия, то коннектор API защиты данных не будет иметь доступ к данным Salesforce.
Чтобы предоставить повторное согласие для коннектора API защиты данных:
В меню навигации выберите Ресурсы > Интеграции и нажмите вкладку Интегрированные API.
Нажмите на три точки рядом с коннектором Salesforce.
Щелкните Повторное согласие.
Понимание статуса подключения
Столбец Статус на странице Установленных SaaS Приложений показывает статус соединения между аккаунтом Salesforce и вашим аккаунтом Cato. Вот объяснения состояний:
Подключено - Ваш аккаунт подключен и работает правильно
Ошибка подключения - Проблема с подключением или разрешениями для коннектора Salesforce. Пожалуйста, откройте запрос в службу поддержки Support.
Ожидание согласия пользователя - Коннектор Salesforce создан на странице Настройки соединения, однако вы еще не успешно прошли аутентификацию в Salesforce.
Добавление Правил Salesforce в Политику защиты данных
Этот раздел объясняет, как использовать политику "Защита данных" для мониторинга экспортированных отчетов Salesforce.
Настройка правил Salesforce
Используйте страницу Защиты данных для добавления правил SaaS-приложения в вашу политику Защиты данных.

Для создания нового правила "Защита данных" для приложения Salesforce:
В панели навигации выберите Безопасность > Защита приложений и данных через API и выберите или разверните Защита данных.
Нажмите Создать. Откроется панель Новое правило.
В раскрывающемся списке SaaS Приложение выберите приложение Salesforce.
В Коннектор Приложения выберите приложение Salesforce.
В разделе Общие настройки введите настройки для правила.
В разделе Пользователи определите пользователей Salesforce, которых вы отслеживаете.
Любой: Мониторинг отчетов, экспортированных всеми пользователями Salesforce
Пользователь Salesforce: Выберите конкретных пользователей из учетной записи Salesforce, за которыми ведется мониторинг их экспортированных отчетов
В разделе Профиль Контента выберите DLP Профиль Контента для этого правила.
Чтобы узнать больше о Профили DLP, см. Создание Профилей DLP.
В разделе Действия выберите Мониторинг.
(Необязательно) Настройте параметры отслеживания для генерации Событий и отправки уведомлений.
Для получения дополнительной информации о уведомлениях, смотрите соответствующую статью о Группах подписок, Списках рассылки и Интеграциях оповещений в разделе Оповещения.
Нажмите Save. Правило добавлено в политику Защиты данных.
Работа с приведенными в порядок правилами защиты данных
Движок API Защиты данных последовательно проверяет данные и проверяет соответствие правилу. Если данные не соответствуют правилу, они не инспектируются. Правила, находящиеся в верхней части базы правил, имеют более высокий приоритет и применяются перед правилами, находящимися ниже в базе правил. Каждый тип приложения или соединителя применяется к данным только один раз.
Лучшие практики - чтобы максимизировать эффективность вашей базы правил, мы рекомендуем, чтобы для каждого типа коннектора правила для конкретных пользователей имели более высокий приоритет, чем правила, применяемые к Любой пользователям.
Например, если данные соответствуют коннектору в правиле №2, данные проверяются движком Защиты данных. Двигатель не продолжает применять правила №3 и ниже для того же коннектора. Тем не менее, данные могут соответствовать правилу с более низким приоритетом с другим коннектором.
Добавление защиты от угроз в коннектор
Вы можете создать правила Защиты от угроз для коннектора, чтобы сканировать файлы и вложения на наличие вредоносных программ и вирусов, используя Антивирус и Антивирус нового поколения, которые включены для вашего аккаунта. Двигатель Защиты данных сканирует трафик коннектора и применяет параметры действия и отслеживания, которые вы настроили для правила:
Мониторинг трафика (блокировка скоро будет поддерживаться)
Создать события
Отправить уведомления по электронной почте
Когда вы создаете правило App & Data API Protection, Антивирусные двигатели, которые включены для вашего аккаунта (Безопасность > Антивирус), выполняют сканирование на наличие вредоносных программ в файлах, которые отправляются для этого прилojения-коннектора.
Следующий скриншот показывает правило Защиты от угроз для коннектора OneDrive, которое сканирует файлы, отправленные Внутренними пользователями или Гостями:

Создание Исключения для файла
Иногда существует файл, заблокированный движками Cato's Data Protection API, который вы знаете, что безопасен, и вам нужно разрешить его в сети. Исключения для антивируса в политике хеша файла также применяются к Защита АРМ и данных API. Для получения информации о добавлении файлов в политику хеша файла, смотрите Управление исключениями для антивируса.
Анализ событий API Защиты данных
На странице Домашняя > События отображаются все события API Защиты данных для вашей учетной записи. Мощные инструменты поиска позволяют провести детализированный поиск и выявить несколько событий, содержащих необходимые вам данные.
События API Защиты данных можно идентифицировать по следующим параметрам:
Тип события - Безопасность
Подтип - Защита данных API безопасности SaaS и Антивирусная защита API безопасности SaaS
Вы можете узнать больше об использовании страницы События здесь.
Объяснение полей событий API Защиты данных
Имя поля | Описание |
|---|---|
Имя API коннектора | Имя коннектора, которое определено для правила |
Тип разъема | SaaS-приложение, определенное для этого коннектора |
Профиль DLP | Профиль содержимого DLP, который сгенерировал это событие |
Имя файла | Имя файла для экспортированного отчета |
Полный путь URL | Ссылка для экспортированного отчета |
Совпадение типов данных | Типы данных в профиле содержимого, которые совпали с правилом |
Правило | Имя правила в политике Защиты данных |
Владелец | Пользователь Salesforce, который экспортировал отчет |
Серьезность | Степень серьезности, определенная для правила |
Известные Ограничения услуг
Из-за ограничения доступа к API Salesforce, коннектор Salesforce не может сканировать частные отчеты